Uso la Plataforma Veracode para analizar algunos proyectos. Actualmente tengo un proyecto en Angular. Tengo una lista de selección en mi aplicación.
Veracode informa que al seleccionar una opción es posible ejecutar un JavaScript malicioso, llamado XSS. Como hay muchas cargas útiles de XSS y las inyecciones de JavaScript más simples no funcionan, necesito la opinión de desarrolladores más experimentados.
Este es mi código:
<kendo-treeview class="po-md-12 po-mt-1 po-mb-1" kendoTreeViewDragAndDrop kendoTreeViewDragAndDropEditing kendoTreeViewExpandable [expandBy]="'id'" [(expandedKeys)]="expandedKeys" kendoTreeViewHierarchyBinding [childrenField]="'children'" [(nodes)]="treeviewItems" [textField]="'name'" kendoTreeViewSelectable [(selectedKeys)]="selectedKeys" (nodeDrop)="handleDrop($event)" (removeItem)="handleRemovedNode()" (selectionChange)="handleSelection($event)" [selectBy]="'id'" [isSelected]="isItemSelected" >La línea vulnerable es esta:
(selectionChange)="handleSelection($event)"¿Es posible ejecutar JavaScript o explotar XSS en este código? Como hay muchas cargas útiles de JavaScript para explotar las vulnerabilidades de XSS, ¿no es posible inyectar JavaScript para explotar XSS?