![]() |
|
Модераторы: skyboy, MoLeX, Aliance, ksnk |
![]()
|
|
| tolik777 |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 133 Регистрация: 19.6.2006 Репутация: нет Всего: 2 |
Вопрос такой.
В качестве WYSIWYG редактора использую TinyMCE. Но TinyMCE никак не проверяет выходные данные, например можно использовать simple и повставлять туда любые тэги iframe, table, div и т.д. Да и сам tinyMCE можно спокойно обойти послав данные FORM напрямую в скрипт. Наверное это относится к любому WYSIWYG-редактору. Вопрос в том, чтобы как и какие данные отфильтровать, для исключения различных XSS атак и т.п.? Например понятно, что нужно исключать тэги <frame>, <iframe>, <srcipt, <?, <?PHP и т.д. Может у кого-нибудь есть готовое решение "отсеивания" всех опасных тэгов после tinyMCE? |
|||
|
||||
| oksale |
|
|||
![]() Бывалый ![]() Профиль Группа: Участник Сообщений: 192 Регистрация: 17.6.2005 Где: Санкт-Петербург Репутация: 1 Всего: 9 |
А не проще ли при выводе данных воспользоваться ф-цией htmlspecialchars?
--------------------
WBR, oksale |
|||
|
||||
| tolik777 |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 133 Регистрация: 19.6.2006 Репутация: нет Всего: 2 |
Попробуйте после tinyMCE поставте htmlspecialchars и посмотрите что на выходе получиться. Смысл тогда вообще tinyMCE ставить?
Это сообщение отредактировал(а) tolik777 - 2.12.2006, 11:53 |
|||
|
||||
| Kefir |
|
|||
|
«Hakuna Matata» ![]() ![]() ![]() Профиль Группа: Комодератор Сообщений: 1878 Регистрация: 25.1.2003 Где: Tampere, Suomi Репутация: 13 Всего: 87 |
tolik777, пользуюсь TinyMCE постоянно. В TinyMCE в принципе, я разрешаю всё что угодно.
В принимающем скрипте просто проверяй наличие нежелательных вещей (можно паттерны хранить в мускуле или где-нить в конфиг-файле). Просто пишешь ф-цию, которая дёргает из списка паттерны и по очереди просмативает пришедшие данные на их наличие. Добавлено @ 21:16 [offtop]
это такой извращённый способ издевательства над пользователями [/offtop] |
|||
|
||||
| tolik777 |
|
|||
|
Шустрый ![]() Профиль Группа: Участник Сообщений: 133 Регистрация: 19.6.2006 Репутация: нет Всего: 2 |
Да проверить то и отсаеить не проблема. Вопрос в самих нежелательных вещах. Где всзять этот список? Это нужно быть хакером чтобы все вещи эти знать. Там же и последовательности символов могут быть определенные для различных браузеров и т.д. и т.п.
Я попробовал задал вопрос на хакерских форумах: типа есть сайт на нем tinyMCE фильтрует такие-то тэги, помогите взломать, но ответов так и не получил. Впринципе нашел очень неплохой класс: safehtml 1.3.7. В нем уже все заложено. Но проблема в том, что он не пропускает рисунки. Буду ковыряться. |
|||
|
||||
![]()
|
| Правила форума "PHP" | |
|
|
Новичкам:
Важно:
Внимание:
Если Вам понравилась атмосфера форума, заходите к нам чаще! С уважением, IZ@TOP, skyboy, SamDark, MoLeX, awers. |
| 0 Пользователей читают эту тему (0 Гостей и 0 Скрытых Пользователей) | |
| 0 Пользователей: | |
| « Предыдущая тема | PHP: Общие вопросы | Следующая тема » |
|
|
По вопросам размещения рекламы пишите на vladimir(sobaka)vingrad.ru
Отказ от ответственности Powered by Invision Power Board(R) 1.3 © 2003 IPS, Inc. |