Actions
Feature #11702
openHTML Special Char makes no sense for 'allbut' if '&' is forbidden
Start date:
06.12.2020
Due date:
% Done:
0%
Estimated time:
Discuss:
Prio Planung:
Vote:
Description
- Siehe #5112
- Das '&' sollten wir erlauben, denn mit HTMLSpecialChar wird es kodiert.
- Ist '&' verboten, ist der Nutzen von allbut nicht sehr hoch.
- Ist '&' erlaubt und Encode=none - kann gefaehrliches passieren.
Hier ist eine lange Liste mit Moegelichen Angriffen: https://owasp.org/www-community/xss-filter-evasion-cheatsheet
Waere es sinnvoll bei 'encode=None' eine Warnung anzuzeigen (anstelle der aktuellen sinnlosen)?
Files
Related issues
Actions