Показать сообщение отдельно
  #39 (permalink)  
Старый 06.08.2014, 15:16
Аватар для kobezzza
Быдлокодер;)
Отправить личное сообщение для kobezzza Посмотреть профиль Найти все сообщения от kobezzza
 
Регистрация: 19.11.2010
Сообщений: 4,338

Цитата:
с экранированием понятно, но что делать в заковыристых случаях?
<img src=LOL onerror=alert('XSS')>
Чёто я не понял, что здесь не обычного с чем не справится экранирование?

{template foo(val)}
    <img src="{val}" />
{/}

foo('" onerror="alert(\'XSS\')') // всё будет проэкранировано и onerror не будет работать


Цитата:
{template ЗАНУДА()}

и от XSS в картинках шаблон не защитит ... нужно самому их перелопачивать.

{/template}
Гм.. приведи пример, я не понял
__________________
kobezzza
code monkey

Последний раз редактировалось kobezzza, 06.08.2014 в 15:20.
Ответить с цитированием