FCKEditor с уязвимостью в Rails Security - PullRequest
0 голосов
/ 29 марта 2012

Я использую FCKEditor в своем приложении Ruby on Rails.Пользователи добавляют сообщения в блоге, используя FCKEditor.

Затем я отображаю сообщения в блоге, используя

@blog.body.html_safe

Я знаю, что FCKEditor экранирует любой код JavaScript, но что, если пользователь отправил запрос с прямыми параметрами и установил блогтело сообщения, включая некоторые javascript.Это может быть уязвимость безопасности.

Есть идеи, как я могу использовать FCKEditor с Rails safe?

1 Ответ

0 голосов
/ 01 апреля 2012

Мы можем использовать HTML-дезинфицирующее средство белого списка для экранирования всех тегов, кроме некоторых тегов форматирования.

Sanitize

...