18. august 2009 - 09:36Der er
6 kommentarer og 1 løsning
Der blev konstateret en potentielt farlig værdi for Request.Form fra klienten
Jeg har en tekstboks hvor det skal være muligt at indtaste lidt HTML, problemet er at det vil asp.NET ikke tillade. Er der en pæn måde at håndtere det på?
Hos Computerworld it-jobbank er vi stolte af at fortsætte det gode partnerskab med folkene bag IT-DAY – efter vores mening Danmarks bedste karrieremesse for unge og erfarne it-kandidater.
Du skal være opmærksom på, at vedkommende der skriver html'en kan skrive skadeligt javascript.
Hvis dette kun skal bruges af administratorer er det ikke et problem, men skal du eksempelvis lave et åbent forum, er det meget dumt at disable ValidateRequest.
Et normalt eksempel på, hvordan det kan misbruges, er at der i posten bliver skrevet noget javascript der redirecter til en side som prøver at køre ondsindet kode på klienten via eksempelvis ActiveX. Det vil altså sige, at alle som går ind på siden med denne "ondsindede" post, bliver forsøgt hacket.
Tilladte BB-code-tags: [b]fed[/b] [i]kursiv[/i] [u]understreget[/u] Web- og emailadresser omdannes automatisk til links. Der sættes "nofollow" på alle links.