Project

General

Profile

Actions

Feature #11702

open

HTML Special Char makes no sense for 'allbut' if '&' is forbidden

Added by Carsten Rose over 3 years ago. Updated over 2 years ago.

Status:
New
Priority:
Normal
Assignee:
Carsten Rose
Target version:
Start date:
06.12.2020
Due date:
% Done:

0%

Estimated time:
Discuss:
Prio Planung:
Vote:

Description

  • Siehe #5112
  • Das '&' sollten wir erlauben, denn mit HTMLSpecialChar wird es kodiert.
  • Ist '&' verboten, ist der Nutzen von allbut nicht sehr hoch.
  • Ist '&' erlaubt und Encode=none - kann gefaehrliches passieren.

Hier ist eine lange Liste mit Moegelichen Angriffen: https://owasp.org/www-community/xss-filter-evasion-cheatsheet

Waere es sinnvoll bei 'encode=None' eine Warnung anzuzeigen (anstelle der aktuellen sinnlosen)?


Files

allbut.png View allbut.png 52.3 KB Carsten Rose, 06.12.2020 15:01

Related issues

Related to QFQ - Feature #5112: FormElement Check Type = allbut nicht kompatibel mit Encode = SpecialcharClosedElias Villiger14.12.2017

Actions
Related to QFQ - Feature #14320: Allow specific HTML Tags and Attributes: general, TinyMCEClosedEnis Nuredini14.06.202212.12.2022

Actions
Actions

Also available in: Atom PDF