Check alle échte Black Friday-deals Ook zo moe van nepaanbiedingen? Wij laten alleen échte deals zien

Webbrowser textarea bepaling

Pagina: 1
Acties:

  • ikkuhqhp
  • Registratie: Oktober 2006
  • Laatst online: 20-11 09:57
Hoi, ik heb een vraagje. Hoe weet een webbrowser het verschil tussen de inhoud en de eigenlijke HTML van een textarea. Bijvoorbeeld:
HTML:
1
2
3
4
5
<textarea >

</textarea> <script> alert("hoi") </script> <textarea>

</textarea>

Waarbij het midden zelf ingevoerd is. Als je dit als html opslaat, krijg je keurig een berichtje met hoi. Maar in een webbrowser zelf wordt dit niet getriggerd, ook niet als de server het opslaat. Hoe kan dit?

  • crisp
  • Registratie: Februari 2000
  • Nu online

crisp

Devver

Pixelated

Omdat het dan waarschijnlijk HTML-encoded in de bron van je pagina staat:
HTML:
1
2
3
4
5
<textarea >

&lt;/textarea&gt; &lt;script&gt; alert(&quot;hoi&quot;) &lt;/script&gt; &lt;textarea&gt;

</textarea>

;)

Intentionally left blank


  • TRON
  • Registratie: September 2001
  • Laatst online: 27-11 12:50
crisp schreef op vrijdag 20 juni 2008 @ 21:55:
Omdat het dan waarschijnlijk HTML-encoded in de bron van je pagina staat:
HTML:
1
2
3
4
5
<textarea >

&lt;/textarea&gt; &lt;script&gt; alert(&quot;hoi&quot;) &lt;/script&gt; &lt;textarea&gt;

</textarea>

;)
Het enige juiste antwoord crisp :)


ikkuhqhp, lees eens wat over cross-site-scripting (afgekort: XSS) en je leert een aantal interessante oplossingen cq mogelijkheden.

Leren door te strijden? Dat doe je op CTFSpel.nl. Vraag een gratis proefpakket aan t.w.v. EUR 50 (excl. BTW)


  • ikkuhqhp
  • Registratie: Oktober 2006
  • Laatst online: 20-11 09:57
Ja, ik heb het nog eens nagekeken en jullie hebben gelijk. Het is die Firebug extensie die ik gebruik om sourcecode te bekijken, en die geeft HTML specialchars niet goed weer.