Door
Erik Rijk
op 30-11-2005 12:15
gewijzigd op 30-11-2005 13:53
3 views
Bas is zo aardig geweest html toe te staan in "sommige" input veldjes.
niet zo'n slim idee.
Als mensen nog meer fouten ontdekken kunnen ze die in dit topic posten zodat Bas straks gelijk weet wat hij moet verbeteren.
Mitch had een img plaatje d.m.v een lek een onload attribuut gegeven met een javascriptje naar zijn php pagina die de document.cookie logde van iedereen die erop kwam. Smerig hè?
Hier moet iets aan gedaan worden. Dat wil je gewoon!
Wat nou als iemand een oneindelijk JS Loop in zijn naam zet, of bijvoorbeeld HTML Commentaar <!---
of <b>, dan wordt de hele pagina vern**kt.
het is zelfs mogelijk een javascript alert op de plaats van je naam te zetten bij instellingen
overal waar je een bericht heb gepost krijg je je zelfgemaakte alert te zien.
Mochten de admins dit topic willen verwijderen om de reden die Martijn geeft, vind ik het prima.
Wat mij betreft mag hij gewoon blijven staan. Dingen in de doofpot stoppen werkt niet bij beveilingslekken. Als het uit de hand loopt, past Bas de code wel aan denk ik.