漏洞总结 漏洞概述 漏洞类型:XSS(跨站脚本攻击) 漏洞编号:PRO-9322 漏洞描述:Color fields 接受 后跟任意内容,包括 ,可用于注入其他标记。感谢 restriction 报告此问题并提出修复方案。 影响范围 受影响模块: 和 具体文件: - - - - 修复方案 1. 颜色字段验证: - 在 中,增加对 CSS 自定义属性名的验证,仅允许字母、连字符和下划线。 - 示例代码: 2. 样式表处理: - 在 中,防止即使找到样式攻击也进行转换。 - 示例代码: 3. 测试用例: - 在 中,添加测试用例以验证修复效果。 - 示例代码: