stamboomforum

Forum logoHelpdesk » XSS veld Beschrijving opgelost



Profiel afbeelding

Betreft Stamboom Gids (via Chrome browser) op adres https://www.stamboomgids.nl/details/31046

In veld Beschrijving had ik 'n link gemaakt met HTML, dit leverde ook overbodige code op bovenaan de webpagina. 

Afbeeldingen zijn alleen zichtbaar als u bent ingelogd op het Stamboom Forum

Wat bleek? Je kunt in veld Beschrijving ook scripts opnemen?! "oeps!" is 't resultaat van zo'n XSS-testje. Kan het veld a.j.b. beter te beschermen worden tegen Cross Site Scripting (XSS)? Want als "oeps!" kan kunnen gevaarlijke scripts ook.

Afbeeldingen zijn alleen zichtbaar als u bent ingelogd op het Stamboom Forum

Pauline Berens EBBI - 27 mei 2022 - 11:57 (laatst bijgewerkt 27 mei 2022 — 12:17 door auteur)

Bedankt voor het melden, gelijk opgelost!

Bob Coret - 27 mei 2022 - 13:11

Het probleem is nog niet goed genoeg opgelost. Ik blijk 'n onmouseover-effect toe te kunnen bvoegen aan 'n HTML-element en er wordt nog steeds overbodige code bovenaan de pagina getoond.


https://www.genealogieonline.nl/the-dutch-connection/I402.php
" > test
https://www.genealogieonline.nl/the-dutch-connection/I402.php
">

Afbeeldingen zijn alleen zichtbaar als u bent ingelogd op het Stamboom Forum

Pauline Berens EBBI - 27 mei 2022 - 13:58

Het lastige is dat deze beschrijvingen HTML mogen bevatten, dus is het zorgen dat alleen wat toelaatbaar is "er door heen" komt. Een en ander nu uitgebreid.

Bob Coret - 27 mei 2022 - 14:52

Dat afhandelen van HTML gaat sowieso fout, gezien de codes bovenaan de webpagina. Kun je daarom niet beter verbieden HTML in beschrijvingen op te nemen?

 

Overigens, het onmouseover-effect werkt nog steeds, ook nadat ik het had verwijderd en daarna weer toegevoegd.

Afbeeldingen zijn alleen zichtbaar als u bent ingelogd op het Stamboom Forum

Pauline Berens EBBI - 27 mei 2022 - 15:07 (laatst bijgewerkt 27 mei 2022 — 15:11 door auteur)

Ik denk dat je nog naar een gecache-de versie kijkt, doe eens Ctrl-F5?

Bob Coret - 27 mei 2022 - 16:30

Ook na CTRL-F5, Shift-Opnieuw Laden en CTRL-R blijf ik de melding "oeps" zien als ik met de muis over "test" beweeg op

https://www.stamboomgids.nl/mijn/links/

en op https://www.stamboomgids.nl/favorieten/73280, kortom pagina's waar verwezen wordt naar 'n beschrijving.

Op https://www.stamboomgids.nl/details/31046 is de melding wel verdwenen.

Pauline Berens EBBI - 27 mei 2022 - 16:43 (laatst bijgewerkt 27 mei 2022 — 17:16 door auteur)


Op de /mijn/links/ en /favorieten/ pagina's wordt de HTML nu ook gefilterd.

Bob Coret - 8 jun 2022 - 15:15







De auteur van het eerste bijdrage in dit bericht heeft aangegeven dat de vraag is beantwoord of het probleem is opgelost.

Plaats een reactie

Om reacties (en nieuwe onderwerpen) te plaatsen op het Stamboom Forum dient u eerst in te loggen! Nog geen lid? Registratie is gratis en snel!


Inloggen Registreer nu