Ich habe einen Rich-Text-Editor auf meiner Website, die ich versuche, gegen XSS-Angriffe zu schützen. Ich denke, ich habe so ziemlich alles gehandhabt, aber ich bin mir immer noch nicht sicher, was ich mit Bildern anfangen soll. Im Moment bin ich mit dem folgenden regex Bild-URLs zu überprüfen, die ich gehe davon wird Inline-Block javascript XSS-Angriffe:Cross-Site-Skripting von einem Bild
"https?://[-A-Za-z0-9+&@#/%?=~_|!:,.;]+"
Was ich bin mir nicht sicher ist, wie offen das lässt mich XSS-Angriffe aus das entfernte Bild. Ist die Verknüpfung mit einem externen Image eine ernsthafte Sicherheitsbedrohung?
Das einzige, was ich denken kann, ist, dass die eingegebene URL auf eine Ressource verweist, die "text/javascript
" als MIME-Typ anstelle von irgendeiner Art von Bild zurückgibt, und dass Javascript ausgeführt wird.
Ist das möglich? Gibt es eine andere Sicherheitsbedrohung, die ich in Betracht ziehen sollte?
ich empfehle auch den ha.ckers.org Spickzettel: ha.ckers.org/xss.html –