<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0">
	<channel>
		<title>Аспро: ЛайтШоп [тема: Риск внедрения HTML в поле &quot;Описание&quot; в графическом интерфейсе PVE.]</title>
		<link>http://proxmox.su</link>
		<description>Новое в теме Риск внедрения HTML в поле &quot;Описание&quot; в графическом интерфейсе PVE. форума Proxmox Виртуальная Среда на сайте Аспро: ЛайтШоп [proxmox.su]</description>
		<language>ru</language>
		<docs>http://backend.userland.com/rss2</docs>
		<pubDate>Fri, 01 May 2026 14:27:07 +0300</pubDate>
		<item>
			<title>Риск внедрения HTML в поле &quot;Описание&quot; в графическом интерфейсе PVE.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message320062/77123-risk-vnedreniya-html-v-pole-_opisanie_-v-graficheskom-interfeyse-pve.">Риск внедрения HTML в поле &quot;Описание&quot; в графическом интерфейсе PVE.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Для справки: у нас есть устоявшийся канал для сообщения об уязвимостях: <noindex><a href="https://pve.proxmox.com/wiki/Security_Reporting" target="_blank" rel="nofollow" >https://pve.proxmox.com/wiki/Security_Reporting</a></noindex>. Представление заметок использует специальный парсер Markdown, определенный здесь: <noindex><a href="https://git.proxmox.com/?p=proxmox-...1aff65080073065eb700d8868653a9adde83f;hb=HEAD" target="_blank" rel="nofollow" >https://git.proxmox.com/?p=proxmox-...1aff65080073065eb700d8868653a9adde83f;hb=HEAD</a></noindex>. Он запрещает многие HTML-теги и искажает другие. Если вы обнаружите проблематичный ввод, который реально нарушает гарантии, которые он должен обеспечивать (отсутствие XSS или нарушение отрисовки чего-либо, что находится не в заметках), пожалуйста, сообщите нам об этом напрямую по адресу, указанному в наших рекомендациях по безопасности. <br />
			<i>17.06.2025 10:18:00, fabian.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message320062/77123-risk-vnedreniya-html-v-pole-_opisanie_-v-graficheskom-interfeyse-pve.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message320062/77123-risk-vnedreniya-html-v-pole-_opisanie_-v-graficheskom-interfeyse-pve.</guid>
			<pubDate>Tue, 17 Jun 2025 10:18:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>Риск внедрения HTML в поле &quot;Описание&quot; в графическом интерфейсе PVE.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message320061/77123-risk-vnedreniya-html-v-pole-_opisanie_-v-graficheskom-interfeyse-pve.">Риск внедрения HTML в поле &quot;Описание&quot; в графическом интерфейсе PVE.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Вам нужно создать запись по адресу <noindex><a href="https://bugzilla.proxmox.com/" target="_blank" rel="nofollow" >https://bugzilla.proxmox.com/</a></noindex>, чтобы разработчики могли это проверить. <br />
			<i>16.06.2025 18:36:00, fba.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message320061/77123-risk-vnedreniya-html-v-pole-_opisanie_-v-graficheskom-interfeyse-pve.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message320061/77123-risk-vnedreniya-html-v-pole-_opisanie_-v-graficheskom-interfeyse-pve.</guid>
			<pubDate>Mon, 16 Jun 2025 18:36:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
		<item>
			<title>Риск внедрения HTML в поле &quot;Описание&quot; в графическом интерфейсе PVE.</title>
			<description><![CDATA[<b><a href="http://proxmox.su/forum/messages/forum63/message320060/77123-risk-vnedreniya-html-v-pole-_opisanie_-v-graficheskom-interfeyse-pve.">Риск внедрения HTML в поле &quot;Описание&quot; в графическом интерфейсе PVE.</a></b> <i>Proxmox Виртуальная Среда</i> в форуме <a href="http://proxmox.su/forum/forum63/">Proxmox Виртуальная Среда</a>. <br />
			Можно задать произвольный текст в конфигурационном поле описания VM, и он будет отображаться в поле "Заметки" графического интерфейса, например: `qm set 1000 --description "stuff"`. Я использую это для метаданных на VM, например: Код: Stuff<br /><br />stuff 2<br />&lt;metadata&gt;e2NpZGlza19oYXNoOiBjNDVhMzhjYWE0NDg3NTAzNmZmNmIxMT<WBR/>&shy;RjZWRhNTdlZDFhMjZjOWI1fQo=&lt;/metadata&gt; Когда я просматриваю поле "Заметки" графического интерфейса PVE, оно не HTML-кодируется, так что исходный код страницы теперь содержит &lt;metadata&gt; в исходном коде веб-страницы. Это уязвимость безопасности, поскольку злонамеренный администратор может внедрить HTML-код в браузеры администраторов. <img class="lazyload "  src="data:image/gif;base64,R0lGODlhAQABAAAAACH5BAEKAAEALAAAAAABAAEAAAICTAEAOw==" data-src="/upload/forum/proxmox/86853-d9b1d780ff01e24ab666f4e9f3e3aa5d.jpg" alt="Пользователь добавил изображение" border="0" /> <br />
			<i>16.06.2025 17:13:00, pghv.</i>]]></description>
			<link>http://proxmox.su/forum/messages/forum63/message320060/77123-risk-vnedreniya-html-v-pole-_opisanie_-v-graficheskom-interfeyse-pve.</link>
			<guid>http://proxmox.su/forum/messages/forum63/message320060/77123-risk-vnedreniya-html-v-pole-_opisanie_-v-graficheskom-interfeyse-pve.</guid>
			<pubDate>Mon, 16 Jun 2025 17:13:00 +0300</pubDate>
			<category>Proxmox Виртуальная Среда</category>
		</item>
	</channel>
</rss>
