Pomoc - Szukaj - Użytkownicy - Kalendarz
Pełna wersja: [PHP][CSS]css tworzony przez usera - niebezpieczeństwa?
Forum PHP.pl > Forum > Przedszkole
konrados
Witam,

Na jednym z moich serwisów zamierzam dać użytkownikom możliwość tworzenia własnych plików css - które będą używane przez pewne podstrony.

No i zastanawiam się jakie mogą się z tym wiązać niebezpieczeństwa. Zamierzam usunąć wszelkie < oraz >, ale czy to wystarczy? Szukałem o "css injection" ale średnio rozumiem... smile.gif
bim2
Mogą conajwyżej zepsuć Ci stronkę. Zobacz gtathegame.net , a dokładniej blogi zakładane przez userów. Tam też można css wstawiać. :]
konrados
Dzięki. Co najwyżej zepsują swoją własną stronkę, bo każdy user ma w tym serwisie stronę i tylko dla niej może edytować css.

Ale... jesteś pewien, że nie ma jakichś hakerskich tricków? Niech sobie stronkę swoją zepsują, ja się martwię o możliwość włamania/wydobycia jakiś informacji. Gdzieś kiedyś czytałem łatwo przystępny artykuł o tych "css injections" ale już nie mogę go znaleźć.
MWL
NIE MA tongue.gif
no chyba że ten plik na serwerze (tj. css) bedzie mógł działać jako skrypt php. Choc to bardzo mało prawdopodobne
chodzi mi o to że na serwerze nie może być to wpisane w mime type
konrados
OK, czuję się pocieszony:) Dzięki Wam obu.
p.s. nie, plik nie jest parsowany jako php.

UPDATE: a nawet jakby był parsowany jako .php, to jeśli usunę wszelkie < oraz > to chyba jest bezpiecznie ?
bim2
Jest. smile.gif
konrados
No to idę szaleć, dzięki.
To jest wersja lo-fi głównej zawartości. Aby zobaczyć pełną wersję z większą zawartością, obrazkami i formatowaniem proszę kliknij tutaj.
Invision Power Board © 2001-2025 Invision Power Services, Inc.