Visualizzazione dei risultati da 1 a 4 su 4
  1. #1

    consentire solo odice object

    Ciao ragazzi,
    in una scheda pubblica permetto agli utenti di inserire codice per alimentare un db di trailer di film. Quando in amministrazione la redazione va o meno ad approvare, devo fargli vedere il video.
    il problema e' che l'utente puo' inserire anche codice pericolo, es javascript o exec o qualsiasi codice che puo' provocar danni.
    Se metto tutto in htmlentities la redazione non ha un riscontro se il codice inserito dall'utente e valid oppure no, perche vedo stampato a video il tag object con tutti i parametri.
    Come posso fare in amministrazione per far vedere a loro il video e bloccare contributi pericolosi?
    http://www.perungiorno.it

  2. #2
    Prova con
    Codice PHP:
    strip_tags($codice'<object>'); 

  3. #3
    grazie funziona:
    strip_tags($record['video'], '<object>' . '<param>' . '<embed>')
    http://www.perungiorno.it

  4. #4
    un amico programmatore mi ha detto che dovrei controllare anche gli attributi dei singoli tag perche se in uno di essi mette abbinato un evento tipo onload onmouseover etc puo caricare codice esterno.
    Ora, dopo aver isolato solo i tag che mi servono realmente, come posso isolare ed eliminare gli attributi pericolosi?
    http://www.perungiorno.it

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2025 vBulletin Solutions, Inc. All rights reserved.