Toon posts:

[JS] Veilig </script> tag doorgeven

Pagina: 1
Acties:

Onderwerpen


  • Marientjuh
  • Registratie: oktober 2004
  • Laatst online: 17-10 11:54

Marientjuh

Fullstack developer

Topicstarter
Ik zit met het volgende probleem waar Google mij geen antwoord op kan geven (of waar mijn creativiteit in zoek termen formuleren faalt)

Ik moet een waarde doorgeven vanuit PHP aan een dynamisch tekst vak. Dit doe ik door een stukje javascript te genereren met variabelen welke de waarde bevatten. Dan word de pagina geladen en op basis van enkele condities word het veld wel of niet weergegeven, en gevuld met de waarde die aangeleverd is via PHP.

Voorbeeld: (ter illustratie)
PHP:
1
echo 'var javascript_variable = "'. addslashes($phpvariable) .'";';


Nu kan ik alles in de php variabele stoppen behalve de </script> tag, dan sluit de browser direct het script blok.

Wat moet ik doen om dit te voorkomen?

htmlentities werkt opzich wel maar dan krijg je in het veld letterlijk alle html varianten te zien van de speciale tekens.

Respect begint waar eigen kunnen ophoudt! - Trouwfotograaf: duefotografi.nl


  • Marientjuh
  • Registratie: oktober 2004
  • Laatst online: 17-10 11:54

Marientjuh

Fullstack developer

Topicstarter
@muer
Thanks, verkeerd ingeschat :)

@dexterdee
Met een kleine aanpassing werkt hij nog beter :) urlencode word rawurlencode!

Thanks! Het werkt, alle XSS crap word genegeerd.

@bosmonster
Je bedoelt gewoon:

variabele = json_encode($var);

?

Respect begint waar eigen kunnen ophoudt! - Trouwfotograaf: duefotografi.nl


  • Marientjuh
  • Registratie: oktober 2004
  • Laatst online: 17-10 11:54

Marientjuh

Fullstack developer

Topicstarter
De json_encode werkt inderdaad ook erg goed!

/me Marientjuh loves JSON

Respect begint waar eigen kunnen ophoudt! - Trouwfotograaf: duefotografi.nl


  • Marientjuh
  • Registratie: oktober 2004
  • Laatst online: 17-10 11:54

Marientjuh

Fullstack developer

Topicstarter
@crisp
De json_encode handelt dit nu toch voor je af?

@bosmonster
Klopt, ikzelf gebruik eigenlijk altijd JSON alleen dit zat verstopt in een 3rd party framework... Stom van me dat ik niet aan JSON hebt gedacht :)

Respect begint waar eigen kunnen ophoudt! - Trouwfotograaf: duefotografi.nl


  • Marientjuh
  • Registratie: oktober 2004
  • Laatst online: 17-10 11:54

Marientjuh

Fullstack developer

Topicstarter
Bedankt voor de uitleg Crisp, weer wat geleerd. Gelukkig is onze applicatie zo goed als volledig UTF-8 :)

Respect begint waar eigen kunnen ophoudt! - Trouwfotograaf: duefotografi.nl

Pagina: 1


Nintendo Switch (OLED model) Apple iPhone 13 LG G1 Google Pixel 6 Call of Duty: Vanguard Samsung Galaxy S21 5G Apple iPad Pro (2021) 11" Wi-Fi, 8GB ram Nintendo Switch Lite

Tweakers vormt samen met Hardware Info, AutoTrack, Gaspedaal.nl, Nationale Vacaturebank, Intermediair en Independer DPG Online Services B.V.
Alle rechten voorbehouden © 1998 - 2021 Hosting door True

Tweakers maakt gebruik van cookies

Bij het bezoeken van het forum plaatst Tweakers alleen functionele en analytische cookies voor optimalisatie en analyse om de website-ervaring te verbeteren. Op het forum worden geen trackingcookies geplaatst. Voor het bekijken van video's en grafieken van derden vragen we je toestemming, we gebruiken daarvoor externe tooling die mogelijk cookies kunnen plaatsen.

Meer informatie vind je in ons cookiebeleid.

Sluiten

Forum cookie-instellingen

Bekijk de onderstaande instellingen en maak je keuze. Meer informatie vind je in ons cookiebeleid.

Functionele en analytische cookies

Deze cookies helpen de website zijn functies uit te voeren en zijn verplicht. Meer details

janee

    Cookies van derden

    Deze cookies kunnen geplaatst worden door derde partijen via ingesloten content en om de gebruikerservaring van de website te verbeteren. Meer details

    janee