HTML Purifier to protect against XSS Attacks#42
HTML Purifier to protect against XSS Attacks#42thibaultjunin wants to merge 2 commits intoMineWeb:masterfrom
Conversation
|
Je comprends votre démarche, avez vous trouvé des cas où htmlLawed dysfonctionnait ? De là, ajouter 400 fichiers et 34 000 lignes de code ne me semble absolument pas justifié pour un projet si petit. |
|
htmlLawed dysfonctionne sur les cas de test que j'ai donné plus haut. |
|
Bonjour, en effet dans la version du forum et la manière dont il a été mis en place htmlawed laisse encore passé du XSS, mais avec la version du CMS qui filtre maintenannt toutes les requêtes il n'y a aucun souci normalement https://github.com/MineWeb/MineWebCMS/blob/development/app/Controller/Component/EySecurityComponent.php#L33 mais je me trompe peut être |
Switch from htmlLawed to Html Purifier to protect against XSS Attacks.
Tested against this payload that htmlLawed failed to purify: