主题: KindEditor 4.1.1 发布 |
作者: Roddy, 发布日期: 2012-06-10 15:57:00, 浏览数: 14590 |
根据国家信息安全漏洞共享平台(即中国国家漏洞库,CNVD)要求,4.1.1版本开始默认开启白名单过滤,只能使用htmlTags里定义的HTML标签和属性,其它标签和属性会被编辑器过滤。如果要允许输入任何HTML代码,可以将filterMode参数设置成false。注意,这个过滤在浏览器端进行,攻击者仍然可以绕过编辑器直接提交XSS、CSRF等攻击代码,所以一定要在服务器端加入过滤逻辑,可参考HTML purifier、Jsoup等类库。
此外,KindEditor压缩包包含PHP、ASP、.NET、JSP等演示代码,因为包含上传和遍历目录功能,这些代码使用不当很可能引起安全问题,建议对它进行改造。如果您对这些代码不了解,请不要上传到服务器上。
改造方案: 1. 加入用户权限验证。 2. 严格验证上传文件格式,除扩展名验证外,应该加入文件内容检查逻辑。 3. 文件信息保存在数据库里,以查询数据库的方式浏览文件,直接遍历文件夹存在安全隐患。
KindEditor 4.1.1 变更记录:
演示:下载:文档:http://www.kindsoft.net/doc.php |
作者: 小浪子, 发布日期: 2012-06-10 22:15:30 |
SF? 老大现在变的懒了。。懒的告诉大家。更新了哪几个文件。 |
回复 |
作者: chanceseed, 发布日期: 2012-06-11 16:34:47 |
插入图片还不能设置border么?
|
回复 |
作者: wmxcn, 发布日期: 2012-06-12 12:51:31 |
支持KindEditor, 布依常有..... |
回复 |