【发布时间】:2011-04-23 10:07:51
【问题描述】:
在我的 codeigniter 配置中,我有 $config['global_xss_filtering'] = TRUE;。在我的管理部分,我有一个生成前端内容的 ckeditor。
在编辑器中输入和放置的所有内容都可以正常工作,图像显示良好,html 可以正常工作。除了闪光灯。每当我切换到 html 模式并粘贴 youtube 代码片段时,它都会被转义,并且代码在首页上可见,而不是显示 youtube 电影。
如果我设置$config['global_xss_filtering'] = FALSE;,则 youtube 代码将按应有的方式传递。这是因为 'object'、'embed' 等被 CI 标记为“naughty”并因此被转义。
我怎样才能绕过这个控制器方法的 xss 过滤?
【问题讨论】:
标签: codeigniter xss