Ahoj
toto je vseobcne znamy problem "html injection" . Kod zadavany
uzivatelom je potrebne vycistit predtym ako sa zobrazi.
Otazne je ci chcete zrusit vsetko html ( napriklad aj linky alebo
obrazky ) alebo len Javascript. Druha otazka je, ci chcete mat v
databaze povodny text alebo vycisteny, ked zobrazuje tento text aj v
inom ako html prostredi je pravdaze lepsie mat text povodny.
Najjednoduchsie je pri vypisovani ho prehnat napriklad cez <c:out
value="${........}" escapeXml="true" /> . Niektore frameworky maju na to
ine nastroje.
Info wrote / napísal(a):
Zdravim Konferenciu,
vo web aplikacii mam takyto problem. mam formular s polickom napr. typu
INPUT alebo TEXTAREA. pouzivatel zapise do tychto policok javascript, ktory
sa ulozi do DB. pri funkcii view na tento ulozeny objekt sa samozrejme tento
javascript vykona pri zobrazovani daneho nacitaneho policka z DB. riesil
tento problem uz niekto , ak ano ake rieseni by ste odporucali.
dakujem
Ivan
________________________________________________
Message sent using Webmail 2.7.9
--
Rastislav Rehák
EEA communication solutions
Hattalova 12, 831 03 Bratislava, Slovakia
tel/fax: +421 2 4445 3690
mobile: +421 918 619 891
icq:466031223
http://www.eea.sk