poti-kaini icon indicating copy to clipboard operation
poti-kaini copied to clipboard

「お絵かき掲示板PHPスクリプトPOTI-board EVO」 for PaintBBS NEO, tegaki.js, ChickenPaint, and Klecks. (PHP7.4 - PHP8.3) https://paintbbs.sakura.ne.jp/poti/

Results 1 poti-kaini issues
Sort by recently updated
recently updated
newest added

## v2.26.0を含むv2.26.0以前のバージョンのPOTI-boardにはXSSの脆弱性があります。 ### 悪意のあるJavaScriptが実行される危険性 `javascript:alert('xss');`というスクリプトはただ、xssというalertを出すだけで無害です。 しかし、このalertが開く環境では任意のJavaScriptが実行可能です。 POTI-boardのログファイルに格納される時にこのサンプルプログラムはエスケープされて、`javascript:alert('xss');`となります。 ログファイルに格納する時にエスケープするのは誤りという意見がある事は知っていますが、ここでは触れません。 この値がURL欄に未チェックで出力されると `URL` となり、URL欄をクリックした時にJavaScriptが実行されます。 例えばcookieの内容を外部に送信するような悪意のあるJavaScriptも実行可能です。 別タブで開く`target="_blank"`になっているため、ChromeやFirefoxではJavaScriptの実行がブロックされますが、IE11ではJavaScriptが実行される危険があります。 v2.26.1以後のバージョンでは、出力時にURLとして正しいかどうかを検証フィルタに通して調べています。 すでにログファイルにこのJavaScriptが混入していたとしてもURLとして正しくない形式の時は空白を返します。 URL欄には何も表示されません。 ### POTI-board改 v1.50.9 lot.190115 で行った対策 - [urlに不正な値が入らないように。](https://github.com/satopian/poti-kai/commit/a7059a73e23e5edb7dc748f6f7cd12b08e0039ca#diff-243b31f7bf3b2ae097c74e75f4ec956e05d042003c626e4eb800fefd9afa3796) ここで、URL入力欄にJavaScriptが入らないようにするための入力値の検証を追加しています。 しかし、この対策では不十分です。 入力された値を検証してJavaScriptがURL欄に入らないようにしたとしても、いったん入力されたJavaScriptがログファイルに残っていればそのJavaScriptは実行可能です。 ### POTI-board改二 v2.26.1 lot.210214.0...