esbuild 的 XSS 漏洞:历经 50 亿次下载仍未被发现,且绕过 HTML 净化
depthfirst.com | 研究 | #supply-chain | #vulnerability-research | #xss | #javascript | #esbuild | #dev-server | #html-sanitization
摘要
esbuild 开发服务器 XSS 漏洞复盘:escapeForHTML 函数漏掉双引号转义,恶意文件夹名即可突破 HTML 属性并注入脚本;漏洞存在多年,修复仅需一行代码。
- 发布时间
- 收录时间
Skip to content