Модераторы: skyboy, MoLeX, Aliance, ksnk
  

Поиск:

Ответ в темуСоздание новой темы Создание опроса
> Фильтрация опасных данных после WYSIWYG редактора, Проблемы безопасности 
:(
    Опции темы
tolik777
Дата 23.11.2006, 13:31 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 133
Регистрация: 19.6.2006

Репутация: нет
Всего: 2



Вопрос такой. 
В качестве WYSIWYG редактора использую TinyMCE.
Но TinyMCE никак не проверяет выходные данные, например можно использовать simple и повставлять туда любые тэги iframe, table, div и т.д. Да и сам tinyMCE можно спокойно обойти послав данные FORM напрямую в скрипт. Наверное это относится к любому WYSIWYG-редактору.
Вопрос в том, чтобы как и какие данные отфильтровать, для исключения различных XSS атак и т.п.? Например понятно, что нужно исключать тэги <frame>, <iframe>, <srcipt, <?, <?PHP и т.д.
Может у кого-нибудь есть готовое решение "отсеивания" всех опасных тэгов после tinyMCE?
PM MAIL WWW ICQ   Вверх
oksale
Дата 2.12.2006, 11:46 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Бывалый
*


Профиль
Группа: Участник
Сообщений: 192
Регистрация: 17.6.2005
Где: Санкт-Петербург

Репутация: 1
Всего: 9



А не проще ли при выводе данных воспользоваться ф-цией htmlspecialchars?
--------------------
WBR, oksale
PM MAIL ICQ   Вверх
tolik777
Дата 2.12.2006, 11:52 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 133
Регистрация: 19.6.2006

Репутация: нет
Всего: 2



Попробуйте после tinyMCE поставте htmlspecialchars и посмотрите что на выходе получиться. Смысл тогда вообще tinyMCE ставить?

Это сообщение отредактировал(а) tolik777 - 2.12.2006, 11:53
PM MAIL WWW ICQ   Вверх
Kefir
Дата 2.12.2006, 21:15 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


«Hakuna Matata»
***


Профиль
Группа: Комодератор
Сообщений: 1878
Регистрация: 25.1.2003
Где: Tampere, Suomi

Репутация: 13
Всего: 87



tolik777, пользуюсь TinyMCE постоянно. В TinyMCE в принципе, я разрешаю всё что угодно.
В принимающем скрипте просто проверяй наличие нежелательных вещей (можно паттерны хранить в мускуле или где-нить в конфиг-файле). Просто пишешь ф-цию, которая дёргает из списка паттерны и по очереди просмативает пришедшие данные на их наличие.

Добавлено @ 21:16 
[offtop]
Цитата(tolik777 @  2.12.2006,  11:52 Найти цитируемый пост)
Попробуйте после tinyMCE поставте htmlspecialchars и посмотрите что на выходе получиться. Смысл тогда вообще tinyMCE ставить?

это такой извращённый способ издевательства над пользователями
[/offtop]
PM MAIL WWW Skype   Вверх
tolik777
Дата 3.12.2006, 09:35 (ссылка) | (нет голосов) Загрузка ... Загрузка ... Быстрая цитата Цитата


Шустрый
*


Профиль
Группа: Участник
Сообщений: 133
Регистрация: 19.6.2006

Репутация: нет
Всего: 2



Да проверить то и отсаеить не проблема. Вопрос в самих нежелательных вещах. Где всзять этот список? Это нужно быть хакером чтобы все вещи эти знать. Там же и последовательности символов могут быть определенные для различных браузеров и т.д. и т.п.
Я попробовал задал вопрос на хакерских форумах: типа есть сайт на нем tinyMCE фильтрует такие-то тэги, помогите взломать, но ответов так и не получил.
Впринципе нашел очень неплохой класс: safehtml 1.3.7. В нем уже все заложено. Но проблема в том, что он не пропускает рисунки. Буду ковыряться.
PM MAIL WWW ICQ   Вверх
  
Ответ в темуСоздание новой темы Создание опроса
Правила форума "PHP"
Aliance
IZ@TOP
skyboy
SamDark
MoLeX

Новичкам:

  • PHP редакторы собираются и обсуждаются здесь
  • Электронные книги по PHP, документацию можно найти здесь
  • Интерпретатор PHP, полную документацию можно скачать на PHP.NET

Важно:

  • Не брезгуйте пользоваться тегами [code=php]КОД[/code] для повышения читабельности текста/кода.
  • Перед созданием новой темы воспользуйтесь поиском и загляните в FAQ
  • Действия модераторов можно обсудить здесь

Внимание:

  • Темы "ищу скрипт", "подскажите скрипт" и т.п. будут переноситься в форум "Web-технологии"
  • Темы с именами: "Срочно", "помогите", "не знаю как делать" будут УДАЛЯТЬСЯ

Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers.

 
0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей)
0 Пользователей:
« Предыдущая тема | PHP: Общие вопросы | Следующая тема »


 




[ Время генерации скрипта: 0.0401 ]   [ Использовано запросов: 22 ]   [ GZIP включён ]


Реклама на сайте     Информационное спонсорство

 
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности     Powered by Invision Power Board(R) 1.3 © 2003  IPS, Inc.