搜索
系统检测到您的用户名不符合规范:

TP升级到5.17后的一点安全小问题的排除

浏览:507 发布日期:2018年06月27日 分类:技术分享 关键字: 安全
前几天因为一些别的原因,网站要小小的改版下,后来想现在tp已经升到了5.17了,而我那时候是5.0时代,反正内容不多,干脆升下级吧。
别的不表,一切顺利。毕竟老司机了,干脆加了个快捷发帖。方便自己和有些网友也可以发帖。后台加了审核功能,默认是关闭了,反正网站没什么人气,一阵得意。
昨天快捷发帖,玩了看效果突然发现列表页排序有点乱,尼玛,难道有一些东西没有转义,影响到了排版,因为刚发的是转载的一个关于前端的文章,里面css代码很多。而我的摘要栏如果手动没填写的话默认的是摘取的文章里的内容。
为了证实我的猜想,跑去数据库看了一下,果然以前现在发的文章在数据库里没有转义。为了证实我的猜想,分别吧标题和摘要写上"<script>alert(112)</script>"试下,发现再详情页没弹窗,而在列表页竟然可以弹窗,不由得倒吸了一口凉气。
我对到底存入数据库的数据是否应该转义以前一直都有一些摇摆,认为这样有必要吗?这次加深了我对存入数据库的数据必须要转义的认识。tp5.17版号称增加了安全性,而我看文档说每次都会在生成模版前自动转义的,为什么还有这个问题呢??
排查自己的代码,发现了列表页上这样一句,

未完转到我博客查看吧,哈哈。http://blog.jvbaopeng.com/blog/171.html
最佳答案
评论() 相关
后面还有条评论,
评论支持使用[code][/code]标签添加代码
您需要登录后才可以评论 登录 | 立即注册
收藏
jinmandou
积分:3690 等级:LV4
热点推荐
(追記) (追記ここまで)
最新更新

我们

合作

网站

信息

ThinkPHP 是一个免费开源的,快速、简单的面向对象的 轻量级PHP开发框架 ,创立于2006年初,遵循Apache2开源协议发布,是为了敏捷WEB应用开发和简化企业应用开发而诞生的。ThinkPHP从诞生以来一直秉承简洁实用的设计原则,在保持出色的性能和至简的代码的同时,也注重易用性。并且拥有众多的原创功能和特性,在社区团队的积极参与下,在易用性、扩展性和性能方面不断优化和改进,已经成长为国内最领先和最具影响力的WEB应用开发框架,众多的典型案例确保可以稳定用于商业以及门户级的开发。

AltStyle によって変換されたページ (->オリジナル) /