hackmdio / hackmdio/codimd

CSS Injection

Aperta
#1,622 0 commenti 0 reazioni 0 assegnatari Vedi su GitHub
customization enhancement
Lingua principale
JavaScript
Stelle
10.1k
Fork
1.1k
Metriche di merge delle PR
Nessuna PR unita negli ultimi 30g

Descrizione

Codimd seems to support custom CSS. This opens the door to adding malicious CSS payloads. On the harmless end, this would be an example:

```css
body { opacity: 0; }
```

Do server admins currently have the ability to disable custom CSS?

In cases where the feature is enabled, I suggest you employ a sandboxing approach; moving the displayed markdown to inside an iframe and leaving this issue open to track the implications of custom CSS and develop novel sandboxing ideas.

Guida per i contributori

Apri la guida per i contributori

Direzione di ricerca

Non vengono indicati file o test. Inizia individuando la gestione del CSS personalizzato e la configurazione di amministrazione del server per abilitarlo, quindi esamina come il Markdown visualizzato potrebbe essere isolato in un iframe. Il lavoro sarà completato quando sarà stabilito se il CSS personalizzato può essere disabilitato e sarà definita una mitigazione circoscritta per le installazioni in cui rimane abilitato.

Scritto dal modello di indicizzazione a partire dal testo della issue.

Valutazione

Stack tecnologico
css, javascript
Ambito
frontend, security
Tipo di issue
Bug
Difficoltà
5/5
Tempo stimato
Più di una settimana
Stato di attività
Ferma
Chiarezza
Da chiarire
Idoneità per principianti
25/100

Ricevi le nuove issue nella tua casella

Un breve riepilogo di issue GitHub adatte ai principianti.