Skip to content

XSS vulnerability using url preview

High
syuilo published GHSA-vc39-c453-67g3 Feb 22, 2023

Package

No package listed

Affected versions

< 13.3.2

Patched versions

13.3.2

Description

Impact

URLプレビュー機能において、URLの検証が不十分なため、悪意のあるURLをプレビュー時に「プレイヤーで表示」もしくは「ウィンドウで表示」を行った場合に任意のJavaScriptが実行されます。

In the URL preview function, due to insufficient URL validation, arbitrary JavaScript is executed when a malicious URL is "View in Player" or "View in Window" during preview.

Patches

13.3.2で修正されています。

This has been fixed in 13.3.2.

Workarounds

当該機能を使用しない。

Do not use the said function.

Severity

High

CVE ID

CVE-2023-24811

Weaknesses

No CWEs

Credits