Comments 46
Вы правы!
>>После нескольких попыток удалось частично перекрыть своим текстом кнопки +/- комменту.
В каком браузере?
В каком браузере?
Проверка.
Вообще тэг div не находится в списке разрешённых в комментариях, так что это скорее всего просто недосмотр (например, span — режется).
П.с. class="footer" ;)
П.с. class="footer" ;)
Ну что, все тестят, а я не при делах :-)
Простите, заранее.. Просто слишком удивился возможности такой вставки (выше)...
проверочка
Ага, если еще вспомнить, что можно вставлять несколько классов в class="", тогда...
Однако недосмотр. Хорошо еще, что format c: не проходит. О-опс! Погодите-ка......
А ведь можно и так... Тут идет много много текста, а все по тому, что помимо class есть еще и id, заранее прошу прощения
А ведь можно и так... Тут идет много много текста, а все по тому, что помимо class есть еще и id, заранее прошу прощения
щас прилетит НЛО и сотрет половину надписей :-)
Верно подмечено, все, кому интересно, попробовал, только пишите, пожалуйста, по-русски: «атрибут».
После появления злосчастного Черного Властелина все Хабралюди взялись помогать искать хабраупущения, что бы завтра не лицезреть хабрадырки.
чет хабрахабр совсем дырявый, не ожидал такого.
Ну ладно преувеличивать. Не писайте в компот! Всё пучком! Ничего не пропало, всё будет исправлено, магнитные полюса планеты не переменились - и мы снова нормальмо общаемся друг с другом. Щас разработчики не без помощи нло всё поправят и всё вернётся на круги своя.
Можешь гарантировать что ничего не пропало? XSS далеко не только для "дефейсов" (в кавычках) годится, тут iframe пропускался, через него JS скриптом с тебя что угодно можно было вытащить (посмотри тот же Trojan-Downloader.JS.Iframe) и вряд ли кому-то известно, сколько "правильные люди" уже юзали эту уязвимость.
Гм. А что будет, если просто не закрыть див с каким-нить id? Всё, что дальше, нагнётся? Тестить опасаюсь)
Забавно. Но пока - не более.
(ждём НЛО?)
(ждём НЛО?)
Тестеры :)
Я лично за политику белого списка. То есть не переписывать в фильтре всё, чего нельзя вставить, а просто задать несколько параметров, которые вставлять можно. Ну и плюс отдельные элементы прогонять сквозь регэкспы, чтобы левых атрибутов не было. Но опять же писать регэксп не в стиле "если так вот, то превратить в то-то, срезать это" а в стиле "можно только вот так".
Я лично за политику белого списка. То есть не переписывать в фильтре всё, чего нельзя вставить, а просто задать несколько параметров, которые вставлять можно. Ну и плюс отдельные элементы прогонять сквозь регэкспы, чтобы левых атрибутов не было. Но опять же писать регэксп не в стиле "если так вот, то превратить в то-то, срезать это" а в стиле "можно только вот так".
Тест
Хм?
А так?
Это тоже текст
И это
А так?
А так?
Это тоже текст
И это
А так?
Думаю, НЛО наблюдает.
Когда ещё найдёшь в таком количестве тестеров, обладающих профессиональными знаниями?
Когда ещё найдёшь в таком количестве тестеров, обладающих профессиональными знаниями?
Хабр целый день лежал. Неужели кто-то нашел, как деструктивно применить CSS? :)
А так? :)
Sign up to leave a comment.
Опасные атрибуты тегов