Fühlt euch gegrüßt von mir!
Ich habe da mal eine etwas komische Frage. Ich würde gern in meiner Website einen WYSIWYG-Editor verwenden. Das ist ansich ja nicht so das Problem. Also habe ich mir mal den ckEditor geladen und eingebunden. Funktion echt super.
Meine Frage und mein Problem ist nun folgendes: Wenn jemand JavaScript abschaltet, kann er problemlos <script>alert('test');</script> in die Textarea schreiben und das wird nach dem Speichern auch ausgeführt auf der Seite. Wenn ich die Ausgabe aber mit htmlspecialchars() behandele, bekommt der Benutzer den vollen Quellcode vorn Kopp gehauen.
Wie genau kann ich diese Sicherheitslücke (XSS) beheben oder habe ich etwas übersehen? Oder ist das vielleicht noch niemandem aufgefallen?
Danke erstmal!
MrSecure
Ich habe da mal eine etwas komische Frage. Ich würde gern in meiner Website einen WYSIWYG-Editor verwenden. Das ist ansich ja nicht so das Problem. Also habe ich mir mal den ckEditor geladen und eingebunden. Funktion echt super.
Meine Frage und mein Problem ist nun folgendes: Wenn jemand JavaScript abschaltet, kann er problemlos <script>alert('test');</script> in die Textarea schreiben und das wird nach dem Speichern auch ausgeführt auf der Seite. Wenn ich die Ausgabe aber mit htmlspecialchars() behandele, bekommt der Benutzer den vollen Quellcode vorn Kopp gehauen.
Wie genau kann ich diese Sicherheitslücke (XSS) beheben oder habe ich etwas übersehen? Oder ist das vielleicht noch niemandem aufgefallen?
Danke erstmal!
MrSecure