【问题标题】:FCKEditor with Rails Security Vulnerability带有 Rails 安全漏洞的 FCKEditor
【发布时间】:2012-03-29 13:41:24
【问题描述】:

我在我的 Ruby on Rails 应用程序中使用 FCKEditor。用户使用 FCKEditor 添加博客文章。

然后我使用

显示博客文章
@blog.body.html_safe

我知道 FCKEditor 正在转义任何 javascript 代码,但如果用户使用直接参数发布请求并设置包含一些 javascript 的博客文章正文,该怎么办。这可能是安全漏洞。

知道如何安全地使用 FCKEditor 和 Rails 吗?

【问题讨论】:

  • html_safe 应该已经转义了 javascript,不管 FCKEditor 在做什么?您能否提供更多关于您认为是潜在攻击的细节?
  • Joe 是对的,你真的不依赖 FCKEditor 来做安全,html_safe 就是这样做的。另外,FCKEditor 已经过时了,你应该认真考虑迁移到 CKEditor(FCKEditor 的新版本,他们更改了名称,原因很明显)。
  • 不,乔,html_safe 不会转义 javascript。

标签: ruby-on-rails ruby-on-rails-3 fckeditor html-safe


【解决方案1】:

我们可以使用白名单 HTML sanitizer 来转义除一些格式化标签之外的所有标签。

Sanitize

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2017-11-24
    • 2011-12-17
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多