Nesanatizováné výstupy

Napište nám o svých webových stránkách, dejte vědět o jakémkoliv jiném zajímavém webu

Moderátoři: Myloš, Mods_senior

Uživatelský avatar
AntonioSpeedy
Level 1
Level 1
Příspěvky: 96
Registrován: září 12
Bydliště: Heřmanova Hut
Pohlaví: Muž
Stav:
Offline

Nesanatizováné výstupy

Příspěvekod AntonioSpeedy » 05 kvě 2013 22:38

Zdravím PC-Help potřeboval bych pomoct s tímto, napsaly my to na naš web a nevím co si mám myslet, kde hledat a jak opravit.

Kód: Vybrat vše

Takže nahlašuji bug o tom že nejsou ošetřené výstupy z DB.
Resp. do výstupu můžu napsat co chci v HTML, problém je v tom, že nejsou ošetřené kritické tagy jako jsou "script", "iframe", "link", apod.
Je tedy možné vložit nebezpečné HTML tagy do stránky, můžou obsahovat například JS a v tom "lepším" vám jen přepíšou CSS.

Podle mě je to kritická chyba...

Reklama
Uživatelský avatar
CZechBoY
Master Level 9.5
Master Level 9.5
Příspěvky: 8813
Registrován: srpen 08
Bydliště: Brno
Pohlaví: Muž
Stav:
Offline
Kontakt:

Re: Nesanatizováné výstupy

Příspěvekod CZechBoY » 05 kvě 2013 22:47

Zdravím,
na stránce máš nejspíš XSS
vstupy stačí ošetřit funkcí htmlspecialchars, ale lepší je podle kontextu použít funkci
PHP, Nette, MySQL, C#, TypeScript, Python
IntelliJ Idea, Docker, Opera browser, Linux Mint
iPhone XS
Raspberry PI 3 (KODI, Raspbian)
XBox One S, PS 4, nVidia GeForce NOW


Zpět na “Web-tipy a vaše weby”

Kdo je online

Uživatelé prohlížející si toto fórum: Žádní registrovaní uživatelé a 2 hosti