作者luckilyzhong (luckilyzhong)
看板PHP
标题Re: [请益] CKEditor XSS 问题
时间Mon Sep 7 22:06:26 2015
※ 引述《chan15 (ChaN)》之铭言:
: 今天内文部分提供了 CKEditor,并且开方编辑 source 的权限
: 所以 user 是可以写像 <script>alert(1);</script> 的语法
: 前台为了呈现其他编辑器的效果是不能用 htmlspecialchars 过滤的
: 该如何呈现 HTML 又过滤 xss 呢
在你没有额外设定的时後,CKEditor预设有黑名单会过滤script tag
--
Sent from my Android
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 49.218.65.251
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/PHP/M.1441634789.A.502.html
1F:→ my1938: 请爱用推文 09/07 23:28