Support #11702
HTML Special Char makes no sense for 'allbut' if '&' is forbidden
Start date:
06.12.2020
Due date:
18.12.2020 (about 4 months late)
% Done:
0%
Estimated time:
Discuss:
Description
- Siehe #5112
- Das '&' sollten wir erlauben, denn mit HTMLSpecialChar wird es kodiert.
- Ist '&' verboten, ist der Nutzen von allbut nicht sehr hoch.
- Ist '&' erlaubt und Encode=none - kann gefaehrliches passieren.
Hier ist eine lange Liste mit Moegelichen Angriffen: https://owasp.org/www-community/xss-filter-evasion-cheatsheet
Waere es sinnvoll bei 'encode=None' eine Warnung anzuzeigen (anstelle der aktuellen sinnlosen)?
Files
Related issues
Updated by Carsten Rose 4 months ago
- Related to Feature #5112: FormElement Check Type = allbut nicht kompatibel mit Encode = Specialchar added
Updated by Carsten Rose 4 months ago
- Due date set to 18.12.2020
- Assignee changed from Marc Egger to Carsten Rose
Nach Ruecksprache mit Marc: Warnung kann entfernt werden, ist sowieso nicht mehr relevant, da & eingegeben werden kann.
Idee:
1) Aehliche Warnung fuer None + patter|allbut|all
2) auto kann bei 'specialchar' auf 'all' stehen.