Preguntas con etiqueta 'html'

1
respuesta

Explosiones del navegador basadas únicamente en HTML + CSS

En 2011, Eli Fox-Epstein demostró una máquina Rule 110 en HTML + CSS3 . Esto llevó a algunos a decir que la combinación de HTML + CSS3 es Turing complete . Independientemente de si HTML + CSS3 está técnicamente completo o no, realiza...
hecha 19.05.2016 - 16:47
2
respuestas

Saliendo del atributo entre comillas dobles

Tengo un código que permite [url]someurl[/url] BB-Code y lo reemplaza con <a href="someurl">someurl</a> Se requieren dos precauciones para prevenir XSS. Reemplaza < , > y " usando un simple...
hecha 15.01.2013 - 13:09
2
respuestas

¿Es imposible reflejar XSS, cuando los meta-caracteres HTML, por ejemplo, y, se codifican, y el resultado se genera en el contexto HTML?

   Es XSS reflejado imposible, cuando los meta-caracteres HTML, por ejemplo, < y & gt ;, están codificados y el resultado resultante en un contexto HTML? Tengo un sitio web que muestra la ruta de la URL directamente en el contexto HTML, e...
hecha 23.07.2018 - 20:21
3
respuestas

¿Cómo puedo evitar las comillas dobles en un ataque xss basado en atributos?

El código que tengo es: <input type="text" name="some_name" value="<?php echo CHtml::encode($str); ?>" /> $ str son los datos de entrada. 'CHtml :: encode ()' es la forma de Yii de codificar caracteres especiales en entidades HT...
hecha 16.08.2014 - 06:27
3
respuestas

¿Riesgos de seguridad por usar mailto :?

Uso un script PHP que realiza una búsqueda en la base de datos y cuando no se encuentran resultados, al usuario se le presenta un enlace de correo electrónico con este formato mailto:[email protected]?subject=SEARCHED_QUERY_HERE El...
hecha 06.06.2015 - 14:25
1
respuesta

¿Cómo hago correos electrónicos de inicio de sesión seguros? (GET / POST) [duplicado]

Visión Imagino un sistema de inicio de sesión / registro, donde el usuario ingresa su correo electrónico y recibe un correo electrónico con un enlace para iniciar sesión. El usuario hace clic en el enlace y se registra automáticamente (conf...
hecha 23.11.2018 - 03:09
2
respuestas

Está usando las funciones htmlentities o htmlspecialchars para bloquear el ataque XSS

Sé que esta pregunta fue discutida en la red varias veces. y la gente da algún ejemplo de cómo omitir estas funciones pasando un código. Pero aquí hay un problema: todo ejemplo de htmlentities / htmlspecialchars se relaciona cuando lo insertamos...
hecha 21.09.2015 - 16:24
2
respuestas

Inyectar información en una página web (Gmail). ¿Plantea problema de seguridad?

Estoy desarrollando una extensión de Google Chrome que cifra / descifra los correos electrónicos de los usuarios de Gmail. Por lo tanto, detecto correos electrónicos encriptados cuando el usuario abre un correo electrónico sobre el uso de etique...
hecha 02.07.2013 - 22:15
2
respuestas

Es jQuery.val () suficiente para prevenir XSS

¿Está obteniendo el valor de textarea / input con la función jQuery .val() XSS-proof? <html> <textarea id="t1"></textarea> <script> var toBeDisplayed = $('#t1').val(); $('#e...
hecha 28.02.2014 - 13:56
1
respuesta

¿Por qué los nombres de clase deben estar en la lista blanca?

Estoy utilizando la Aceptar la estrategia de validación bien conocida para sanear las opiniones de los usuarios (HTML enriquecido) y utilizando un componente de terceros para hacer esto. El componente por defecto requiere que cada nombre de...
hecha 12.10.2017 - 06:57