事例:CVE-2020-15169: Potential XSS vulnerability in Action View
Potential XSS vulnerability in Action View
Acton ViewでのXSS
問題
Rails内でi18nを通す際、キーに_htmlがある場合はhtml_safeとして扱われる
翻訳対象がない場合に代わりに使うdefaultのキーに信頼できない値が渡っていた場合にXSSとなった
関連
事例:CVE-2024-26143: Possible XSS Vulnerability in Action Controller
#事例
#CVE