Domande con tag 'html'

2
risposte

Escaping dell'output di rich text editor

Quando si dispone di un editor di testo avanzato su un'applicazione Web, qual è il modo migliore per sfuggire alle entità HTML e prevenire gli attacchi XSS mantenendo la formattazione ( <b> , <i> , <u> , ... ecc.)...
posta 25.01.2014 - 01:06
2
risposte

Perché non dovrei inserire l'input dell'utente nei commenti HTML?

Il foglio Cheat di prevenzione XSS OWASP contiene un elenco di posizioni in cui i dati non attendibili non dovrebbero mai essere mettere: <script>...NEVER PUT UNTRUSTED DATA HERE...</script> directly in a script <!--...N...
posta 11.06.2016 - 11:00
3
risposte

Un tag del modulo HTML è più sfruttabile di un link HTML nel contenuto inviato dall'utente?

Ho un editor di contenuti in un'applicazione web che consente agli amministratori di aggiungere e modificare contenuti in determinate aree dell'applicazione. Il componente editor che ho usato rimuove automaticamente qualsiasi tag di script, e...
posta 18.04.2016 - 12:06
3
risposte

HTML interrotto e commenti inseriti nel sito web

Uno dei siti dei nostri clienti si è trasformato in uno stato non funzionante. La maggior parte del contenuto (che è in giapponese), si è trasformato in qualcosa del genere: 会 案 内 (che originariamente era: 会 社 案 内. Controllando il codice,...
posta 03.08.2016 - 05:46
2
risposte

Esiste questo codice CSS se viene letto un messaggio e per quanto tempo lo hanno letto?

Questa società di analisi email offre una "metrica di coinvolgimento" che mostra quanto tempo qualcuno passa a guardare un'email, sia che l'e-mail sia stampata o cancellato . Inoltre affermano che funziona praticamente in tutti i clien...
posta 13.03.2015 - 13:49
6
risposte

Cleartext password in HTML

C'è qualche problema con l'output della password di un utente in HTML in un campo nascosto (vedi use case qui sotto prima di flaming xD)? Il caso d'uso è un modulo di registrazione con due passaggi. L'utente inserisce la password nel primo pa...
posta 03.05.2013 - 19:49
1
risposta

Come faccio a incorporare in modo sicuro un tag img utilizzando un URL fornito dall'utente?

Se ipoteticamente volessi consentire agli utenti di utilizzare un avatar da un URL arbitrario come questo: <img class="avatar" src="{user input}" /> Ci sono molti problemi che posso pensare: Ci sono data uris quindi pot...
posta 11.05.2015 - 15:41
1
risposta

Quale possibile utilizzo ha un iFrame per la sicurezza?

Sto guardando il codice per un vecchio modulo di accesso che sto riprogettando. È una tabella semplice con due campi di immissione per nome utente e password. Ma appena prima del tag di fine </table> c'è un iFrame vuoto che assomig...
posta 26.03.2013 - 00:03
4
risposte

come si può iniettare codice dannoso in un URL dall'aspetto innocente?

Sto imparando sugli attacchi XSS. Wikipedia dice che in un attacco non persistente un utente malintenzionato può fornire un URL dall'aspetto innocuo che "punta a un fidato sito ma in realtà ha un vettore XSS. " Come sarebbe questo? Qualcuno pu...
posta 12.04.2013 - 18:23
4
risposte

Scenario app JavaScript limitato: vettori di attacco e mitigazione

Svilupperò un'applicazione JavaScript a pagina singola che consente l'input tramite una textarea. Questo input non viene mai inviato al server, non viene mai mostrato a un altro utente e verrà conservato nella memoria del browser solo finché si...
posta 30.10.2012 - 13:34