Ja neco podobneho mam. V DB mam javascript (text), ktery se do jsp
stranky vlozi
<c:out value="${........}" escapeXml="false" />

Pozor to escapeXml je false, nikoliv true, jak psal kolega. Pokud date
true, tak vam z "<script type..." udela "&lt;script type=...".

Jenze to do DB davam sam, takze nemam problemy s kontrolou toho skriptu.


Rastislav Rehak píše v St 12. 03. 2008 v 14:07 +0100:
> Ahoj
> 
> toto je vseobcne znamy problem "html injection" . Kod zadavany 
> uzivatelom je potrebne vycistit predtym ako sa zobrazi.
> Otazne je ci chcete zrusit vsetko html ( napriklad aj linky alebo 
> obrazky ) alebo len Javascript. Druha otazka je, ci chcete mat v 
> databaze povodny text alebo vycisteny, ked zobrazuje tento text aj v 
> inom ako html prostredi je pravdaze lepsie mat text povodny.
> Najjednoduchsie je pri vypisovani ho prehnat napriklad cez <c:out 
> value="${........}" escapeXml="true" /> . Niektore frameworky maju na to 
> ine nastroje.
> 
> 
> 
> Info  wrote / napísal(a):
> > Zdravim Konferenciu,
> >
> > vo web aplikacii mam takyto problem. mam formular s polickom napr. typu
> > INPUT alebo TEXTAREA. pouzivatel zapise do tychto policok javascript, ktory
> > sa ulozi do DB. pri funkcii view na tento ulozeny objekt sa samozrejme tento
> > javascript vykona pri zobrazovani daneho nacitaneho policka z DB. riesil
> > tento problem uz niekto , ak ano ake rieseni by ste odporucali.
> >
> > dakujem
> >
> > Ivan
> >
> > ________________________________________________
> > Message sent using Webmail 2.7.9
> >
> >   
> 
-- 


s pozdravem

Vladimír Náprstek
RWE Interní služby, a.s.
Aplikační kompetenční centrum
Klíšská 940, 401 17 Ústí nad Labem
Tel. (vnitřní) : (984) 5102
Tel. (vnější)  : +420 475 325 102
Mobile         : +420 739 535 915
E-mail         : [EMAIL PROTECTED]

Odpovedet emailem