CSS Injection
- Lingua principale
- JavaScript
- Stelle
- 10.1k
- Fork
- 1.1k
- Metriche di merge delle PR
- Nessuna PR unita negli ultimi 30g
Descrizione
Codimd seems to support custom CSS. This opens the door to adding malicious CSS payloads. On the harmless end, this would be an example:
```css
body { opacity: 0; }
```
Do server admins currently have the ability to disable custom CSS?
In cases where the feature is enabled, I suggest you employ a sandboxing approach; moving the displayed markdown to inside an iframe and leaving this issue open to track the implications of custom CSS and develop novel sandboxing ideas.
Guida per i contributori
Apri la guida per i contributori
Direzione di ricerca
Non vengono indicati file o test. Inizia individuando la gestione del CSS personalizzato e la configurazione di amministrazione del server per abilitarlo, quindi esamina come il Markdown visualizzato potrebbe essere isolato in un iframe. Il lavoro sarà completato quando sarà stabilito se il CSS personalizzato può essere disabilitato e sarà definita una mitigazione circoscritta per le installazioni in cui rimane abilitato.
Scritto dal modello di indicizzazione a partire dal testo della issue.
Valutazione
- Stack tecnologico
- css, javascript
- Ambito
- frontend, security
- Tipo di issue
- Bug
- Difficoltà
- 5/5
- Tempo stimato
- Più di una settimana
- Stato di attività
- Ferma
- Chiarezza
- Da chiarire
- Idoneità per principianti
- 25/100