作者chan15 (ChaN)
看板PHP
标题[请益] CKEditor XSS 问题
时间Mon Sep 7 12:20:18 2015
今天内文部分提供了 CKEditor,并且开方编辑 source 的权限
所以 user 是可以写像 <script>alert(1);</script> 的语法
前台为了呈现其他编辑器的效果是不能用 htmlspecialchars 过滤的
该如何呈现 HTML 又过滤 xss 呢
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 60.251.121.168
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/PHP/M.1441599621.A.DC2.html
1F:推 shadowjohn: 以前是用bbcode之类的限制,script、event都拿掉09/07 13:06
※ 编辑: chan15 (49.214.163.226), 09/07/2015 13:11:34
3F:→ gname: 最简单的方式就是自己写 filter 啊.. 09/07 13:13
5F:推 poiuy999: addslashes($_POST) 09/07 23:43
6F:→ poiuy999: stripcslashes($record) 09/07 23:43