169 похожих чатов

Нас взломали за 15 минут... Сегодня на криптоконфе в Дубаи

.


Как быстро ща пофиксить?
pre-wrap? Или санитайзить теги скрипта ?

12 ответов

16 просмотров

на конфе хакеры зарабатывают вот такими чекамми на уязвимости ; Заливают через FIDDLER в каждый инпут и смотрят как рендерится

Через валидацию мб прогнать

а подходы типа такого? https://lodash.com/docs/4.17.15#escape потом безопасно ли его рендерить с помощью v-html? Просто у меня чатик, в котором надо выводить теги, ссылки, упоминания юзеров, простым pre-wrap не получится, а юзеры могут писать и скрипты . unsafe .replaceAll('&', '&amp;') .replaceAll('<', '&lt;') .replaceAll('>', '&gt;') .replaceAll('"', '&quot;') .replaceAll("'", '&#039;');

Const 🇷🇺🇺🇲🇺🇦🇮🇱🇯🇴🇿 ҈҈҈҉҉҉҉҈҈҈҈҈҉҉҉҉҈҈҈҉҉҉҈҈҈҉҉҉҈҈҈҈҉҉҉ 🇮🇱🇯🇴🇹🇷🇶🇦🇦🇪🇬🇪🇪🇬ㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤㅤ◡̈⃝ㅤ
screenshot а подходы типа такого? https://lodash.com/docs/4.1...

короче ,решил вручную обходить всю строку и превращать его в объект . Потом рендерить — в зависимости от типа . Так я смогу выводить и скрипты и все. что наши хакеры захотят pre-wrap . + так же сделаю еще методы для линков и хештегов #job5

Преврап конечно, но если нужны теги, то санитайзить теги которые не из вайт листа

Maxim Bazuev
Преврап конечно, но если нужны теги, то санитайзит...

Там чатик, сообщение человека должно доставляться как есть, + парсить надо и вставлять как ссылки, например - ссылки , упоминания юзеров, хештеги . Не придумал ничего лучшего, чем спарсить весь текст в массив из объектов с указанием типа контента

V8 говорят такое не любит

Похожие вопросы

Обсуждают сегодня

Господа, а что сейчас вообще с рынком труда на делфи происходит? Какова ситуация?
Rꙮman Yankꙮvsky
29
А вообще, что может смущать в самой Julia - бы сказал, что нет единого стандартного подхода по многим моментам, поэтому многое выглядит как "хаки" и произвол. Короче говоря, с...
Viktor G.
2
30500 за редактор? )
Владимир
47
а через ESC-код ?
Alexey Kulakov
29
Чёт не понял, я ж правильной функцией воспользовался чтобы вывести отладочную информацию? но что-то она не ловится
notme
18
У меня есть функция где происходит это: write_bit(buffer, 1); write_bit(buffer, 0); write_bit(buffer, 1); write_bit(buffer, 1); write_bit(buffer, 1); w...
~
14
Добрый день! Скажите пожалуйста, а какие программы вы бы рекомендовали написать для того, чтобы научиться управлять памятью? Можно написать динамический массив, можно связный ...
Филипп
7
Недавно Google Project Zero нашёл багу в SQLite с помощью LLM, о чём достаточно было шумно в определённых интернетах, которые сопровождались рассказами, что скоро всех "ибешни...
Alex Sherbakov
5
Ребят в СИ можно реализовать ООП?
Николай
33
https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_h_common.erl#L174 https://github.com/erlang/otp/blob/OTP-27.1/lib/kernel/src/logger_olp.erl#L76 15 лет назад...
Maksim Lapshin
20
Карта сайта