Как стать автором
Обновить

Комментарии 46

уже пофиксили?

да. я как всегда опоздал :) class не получается прописать

НАВЕРНОЕ


>>После нескольких попыток удалось частично перекрыть своим текстом кнопки +/- комменту.
В каком браузере?
В опере. Но как, уже не вспомню...
Вообще тэг div не находится в списке разрешённых в комментариях, так что это скорее всего просто недосмотр (например, span — режется).

П.с. class="footer" ;)
Начал проверку с тегов <p> и <a>. Тоже поддерживается указание атрибутов class и id
А вот и еще баг :)
В комментах не поддерживаются named entities

Ну что, все тестят, а я не при делах :-)
Простите, заранее.. Просто слишком удивился возможности такой вставки (выше)...
проверочка
Ага, если еще вспомнить, что можно вставлять несколько классов в class="", тогда...
НЛО прилетело и опубликовало эту надпись здесь
Однако недосмотр. Хорошо еще, что format c: не проходит. О-опс! Погодите-ка......
Удачной установки ОС, хы :-)

А ведь можно и так... Тут идет много много текста, а все по тому, что помимо class есть еще и id, заранее прошу прощения

А ведь можно и так... Тут идет много много текста, а все по тому, что помимо class есть еще и id, заранее прошу прощения

щас прилетит НЛО и сотрет половину надписей :-)
Я только за, пущай только дырку закроет :) А то после этого страшно подумать какими станут комментарии
Я думаю, что противников подобного действия здесь нет :-)
Посмотрите на 3 комментария выше, это нормально?)
Но и не аморально :-) Если такое появится в комментариях к другим топикам - будет ужасно, согласен. :-)
Ну так я про другие топики и говорю
Верно подмечено, все, кому интересно, попробовал, только пишите, пожалуйста, по-русски: «атрибут».
А не с двумя "т" ? я не зануда =)
С двумя «т» — калька с английского. Вы же не пишете оффис :)
Логично :)
Но и слово атрибут не помню когда и где последний писал по-русски, наверное, классе в восьмом на информатике, когда хмтл проходили :)
Верно подмечено! Спасибо, исправил.
После появления злосчастного Черного Властелина все Хабралюди взялись помогать искать хабраупущения, что бы завтра не лицезреть хабрадырки.
НЛО прилетело и опубликовало эту надпись здесь
чет хабрахабр совсем дырявый, не ожидал такого.
Ну ладно преувеличивать. Не писайте в компот! Всё пучком! Ничего не пропало, всё будет исправлено, магнитные полюса планеты не переменились - и мы снова нормальмо общаемся друг с другом. Щас разработчики не без помощи нло всё поправят и всё вернётся на круги своя.
Можешь гарантировать что ничего не пропало? XSS далеко не только для "дефейсов" (в кавычках) годится, тут iframe пропускался, через него JS скриптом с тебя что угодно можно было вытащить (посмотри тот же Trojan-Downloader.JS.Iframe) и вряд ли кому-то известно, сколько "правильные люди" уже юзали эту уязвимость.
Гм. А что будет, если просто не закрыть див с каким-нить id? Всё, что дальше, нагнётся? Тестить опасаюсь)

   да ничего небудет
получиш по жопе, контент почистят и жизнь пойдет дальше...
Тестеры :)
Я лично за политику белого списка. То есть не переписывать в фильтре всё, чего нельзя вставить, а просто задать несколько параметров, которые вставлять можно. Ну и плюс отдельные элементы прогонять сквозь регэкспы, чтобы левых атрибутов не было. Но опять же писать регэксп не в стиле "если так вот, то превратить в то-то, срезать это" а в стиле "можно только вот так".
Для этих целей гораздо более удобен xslt. А невалидный xml просто не давать сохранять. Удобно и надёжно.
Хм?
А так?
Это тоже текст
И это
А так?
Думаю, НЛО наблюдает.
Когда ещё найдёшь в таком количестве тестеров, обладающих профессиональными знаниями?
Хабр целый день лежал. Неужели кто-то нашел, как деструктивно применить CSS? :)
Зарегистрируйтесь на Хабре, чтобы оставить комментарий

Публикации

Изменить настройки темы

Истории