Ja neco podobneho mam. V DB mam javascript (text), ktery se do jsp
stranky vlozi
<c:out value="${........}" escapeXml="false" />
Pozor to escapeXml je false, nikoliv true, jak psal kolega. Pokud date
true, tak vam z "<script type..." udela "<script type=...".
Jenze to do DB davam sam, takze nemam problemy s kontrolou toho skriptu.
Rastislav Rehak píše v St 12. 03. 2008 v 14:07 +0100:
> Ahoj
>
> toto je vseobcne znamy problem "html injection" . Kod zadavany
> uzivatelom je potrebne vycistit predtym ako sa zobrazi.
> Otazne je ci chcete zrusit vsetko html ( napriklad aj linky alebo
> obrazky ) alebo len Javascript. Druha otazka je, ci chcete mat v
> databaze povodny text alebo vycisteny, ked zobrazuje tento text aj v
> inom ako html prostredi je pravdaze lepsie mat text povodny.
> Najjednoduchsie je pri vypisovani ho prehnat napriklad cez <c:out
> value="${........}" escapeXml="true" /> . Niektore frameworky maju na to
> ine nastroje.
>
>
>
> Info wrote / napísal(a):
> > Zdravim Konferenciu,
> >
> > vo web aplikacii mam takyto problem. mam formular s polickom napr. typu
> > INPUT alebo TEXTAREA. pouzivatel zapise do tychto policok javascript, ktory
> > sa ulozi do DB. pri funkcii view na tento ulozeny objekt sa samozrejme tento
> > javascript vykona pri zobrazovani daneho nacitaneho policka z DB. riesil
> > tento problem uz niekto , ak ano ake rieseni by ste odporucali.
> >
> > dakujem
> >
> > Ivan
> >
> > ________________________________________________
> > Message sent using Webmail 2.7.9
> >
> >
>
--
s pozdravem
Vladimír Náprstek
RWE Interní služby, a.s.
Aplikační kompetenční centrum
Klíšská 940, 401 17 Ústí nad Labem
Tel. (vnitřní) : (984) 5102
Tel. (vnější) : +420 475 325 102
Mobile : +420 739 535 915
E-mail : [EMAIL PROTECTED]