![]() |
חסימת XSS עם עורך טקסט
אני מגן מפני XSS בעזרת
htmlspecialchars סבבה עכשיו אני עושה מערכת של פורום לדוגמא ששם נאי חייב לתת למשתמשים עורך כמו fckeditor אם אני ישמתמש בפונקציה htmlspecialchars זה יהרוס את כל העורך אז איך אני יכול לתת למשתמשים להכניס הודעות עם העורך fckeditor ועדיין להגן מפני XSS ראיתי את הפוקנציה כאן http://seclists.org/bugtraq/2006/Aug/0539.html האם כדאי להשתמש בעורך טקסט הנ"ל ופשוט את הטקסט להעביר דרך הפוקנציה וזה יההי בסדר? אשמח לתשובות |
יש פונקציה הפוכה ל htmlspecialchars ...
נראה לי dehtmlspecialchars אבל תחכה לתגובות של עוד אנשים.. |
אם אני יעשה את הפונקציה ההפוכה של זה זה יחזיר לי את כל התווים שבעורך אבל גם את כל הXSS שניסו להחדיר לי
|
http://www.fckeditor.net/demo... אני לא רואה פה XSS
|
נסה להחדיר JS ודברים כאלה
זה אפשרי שם |
אי אפשר להחדיר שם XSS
זה הקוד שהוכנס: HTML קוד:
<script>alert("XSS")</script> HTML קוד:
<p><script>alert("XSS")</script></p> |
כל הזמנים הם GMT +2. הזמן כעת הוא 21:46. |
מופעל באמצעות VBulletin גרסה 3.8.6
כל הזכויות שמורות ©
כל הזכויות שמורות לסולל יבוא ורשתות (1997) בע"מ