My flight statistics: (449.638km in 124 flights) Next trips: Estonia, Latvia, Lithuania
htmlentity encoding probleem, waardoor er tevens een XSS kwetsbaarheid ontstaat. In potentie een vrij ernstig probleem, maar gelukkig is FOK een grote speler waarbij het onwaarschijnlijk is dat er misbruik van de feed gemaakt wordt. Gelukkig is het ook relatief simpel op te lossen.
Klik hier om mij een DM te sturen • 3245 WP op ZW
Je maakt hier de aanname dat het aan onze kant bij de weergave fout gaat. Echter zie ik in onze feed-import database al enkel '[Ek' als titel staan bij het betreffende item, dus waarschijnlijker is dat het in de feed van FOK! zelf al fout is gegaanDexterDee schreef op zondag 16 juni 2013 @ 19:33:
htmlentity encoding probleem, waardoor er tevens een XSS kwetsbaarheid ontstaat. In potentie een vrij ernstig probleem, maar gelukkig is FOK een grote speler waarbij het onwaarschijnlijk is dat er misbruik van de feed gemaakt wordt. Gelukkig is het ook relatief simpel op te lossen.
Ik zie overigens hetzelfde op http://www.headliner.nl/nl/a/fokzine/ - temeer bewijs dat het ws in de feed zelf al fout was
[ Voor 9% gewijzigd door crisp op 16-06-2013 20:50 ]
Intentionally left blank
Fair enough
Het probleem blijkt minder groot te zijn dan ik dacht. Als het al in de feed zit, dan ga ik ervan uit dat FOK iets te rigoureus aan het sanitizen is.
Hoogstwaarschijnlijk (en daar ga ik weer met een aanname
) doen ze over elke header een strip_tags() welke niet goed omgaat met ongebalanceerde tags en alles na de '<' wegstript als onderdeel van een vermeende HTML tag.
Hoogstwaarschijnlijk (en daar ga ik weer met een aanname
Klik hier om mij een DM te sturen • 3245 WP op ZW
Ik houd het iig op geen bug aan onze kant
Intentionally left blank
Dit topic is gesloten.
![]()
