Search
Write a publication
Pull to refresh

Comments 46

да. я как всегда опоздал :) class не получается прописать
>>После нескольких попыток удалось частично перекрыть своим текстом кнопки +/- комменту.
В каком браузере?
В опере. Но как, уже не вспомню...
Вообще тэг div не находится в списке разрешённых в комментариях, так что это скорее всего просто недосмотр (например, span — режется).

П.с. class="footer" ;)
Начал проверку с тегов <p> и <a>. Тоже поддерживается указание атрибутов class и id
А вот и еще баг :)
В комментах не поддерживаются named entities
Простите, заранее.. Просто слишком удивился возможности такой вставки (выше)...
Ага, если еще вспомнить, что можно вставлять несколько классов в class="", тогда...
UFO landed and left these words here
Однако недосмотр. Хорошо еще, что format c: не проходит. О-опс! Погодите-ка......

А ведь можно и так... Тут идет много много текста, а все по тому, что помимо class есть еще и id, заранее прошу прощения

А ведь можно и так... Тут идет много много текста, а все по тому, что помимо class есть еще и id, заранее прошу прощения

щас прилетит НЛО и сотрет половину надписей :-)
Я только за, пущай только дырку закроет :) А то после этого страшно подумать какими станут комментарии
Я думаю, что противников подобного действия здесь нет :-)
Посмотрите на 3 комментария выше, это нормально?)
Но и не аморально :-) Если такое появится в комментариях к другим топикам - будет ужасно, согласен. :-)
Ну так я про другие топики и говорю
Верно подмечено, все, кому интересно, попробовал, только пишите, пожалуйста, по-русски: «атрибут».
С двумя «т» — калька с английского. Вы же не пишете оффис :)
Логично :)
Но и слово атрибут не помню когда и где последний писал по-русски, наверное, классе в восьмом на информатике, когда хмтл проходили :)
Верно подмечено! Спасибо, исправил.
После появления злосчастного Черного Властелина все Хабралюди взялись помогать искать хабраупущения, что бы завтра не лицезреть хабрадырки.
UFO landed and left these words here
чет хабрахабр совсем дырявый, не ожидал такого.
Ну ладно преувеличивать. Не писайте в компот! Всё пучком! Ничего не пропало, всё будет исправлено, магнитные полюса планеты не переменились - и мы снова нормальмо общаемся друг с другом. Щас разработчики не без помощи нло всё поправят и всё вернётся на круги своя.
Можешь гарантировать что ничего не пропало? XSS далеко не только для "дефейсов" (в кавычках) годится, тут iframe пропускался, через него JS скриптом с тебя что угодно можно было вытащить (посмотри тот же Trojan-Downloader.JS.Iframe) и вряд ли кому-то известно, сколько "правильные люди" уже юзали эту уязвимость.
Гм. А что будет, если просто не закрыть див с каким-нить id? Всё, что дальше, нагнётся? Тестить опасаюсь)

   да ничего небудет
получиш по жопе, контент почистят и жизнь пойдет дальше...
Тестеры :)
Я лично за политику белого списка. То есть не переписывать в фильтре всё, чего нельзя вставить, а просто задать несколько параметров, которые вставлять можно. Ну и плюс отдельные элементы прогонять сквозь регэкспы, чтобы левых атрибутов не было. Но опять же писать регэксп не в стиле "если так вот, то превратить в то-то, срезать это" а в стиле "можно только вот так".
Для этих целей гораздо более удобен xslt. А невалидный xml просто не давать сохранять. Удобно и надёжно.
Думаю, НЛО наблюдает.
Когда ещё найдёшь в таком количестве тестеров, обладающих профессиональными знаниями?
Хабр целый день лежал. Неужели кто-то нашел, как деструктивно применить CSS? :)
Sign up to leave a comment.

Articles