• Курсы Академии Кодебай, стартующие в мае - июне, от команды The Codeby

    1. Цифровая криминалистика и реагирование на инциденты
    2. ОС Linux (DFIR) Старт: 16 мая
    3. Анализ фишинговых атак Старт: 16 мая Устройства для тестирования на проникновение Старт: 16 мая

    Скидки до 10%

    Полный список ближайших курсов ...

Tinymce и Sql Injection

  • Автор темы Sarabanda
  • Дата начала
S

Sarabanda

Всем привет! У меня вопрос такого характера.

Есть TinyMCE редактор, который создает текст включая ХТМЛ теги.
Ну и потом мы этот текст напичканый тегами передаем в форму.

На сколько мне изестно про SQL Injection, а известно очень мало, -- нежелательно передавать
теги в базу с открытой страницы.

Скажите, действительно ли это уезвимое место ?

Спасибо!
 
1

1ive

Достаточно фильтровать только входящие данные, вводимые неадмином. ($_get; $-post; разного рода input'ы)

TinyMCE имеет свою собственную систему фильтрации и защиты от подобного рода атак.
Если любой пользователь имеет доступ к TinyMCE, в доках можно найти информацию о разрешении и запрете определенных тегов и атрибутов
 
V

vital

а при вставке в базу mysql_real_escape_string() как бы от этого защитит. 100%.
 
A

acorn

Вроде бы TinyMCE не рекомендуется ставить на "общедоступные" страницы.. да и чаще всего в этом и смысла нету.
 
Мы в соцсетях:

Обучение наступательной кибербезопасности в игровой форме. Начать игру!