Обнаружил возможность html-редактора сохранять в режиме "исходника" js код (при первом сохранении).
Это можно считать уязвимостью для данного компонента..?
JavaSript в html-редакторе
- Develop-Soft
- Сообщения: 690
- Зарегистрирован: 27 мар 2019, 01:22
- Имя: Владимир
- Откуда: Россия, Белгород
- Контактная информация:
- support
- Техническая поддержка
- Сообщения: 9348
- Зарегистрирован: 19 окт 2014, 18:22
- Имя: Харчишин Сергей
- Откуда: Крым, Евпатория
Re: JavaSript в html-редакторе
Исправил. Файл из архива замените в includes\functions\
Исправление будет в 2.7
Исправление будет в 2.7
- Вложения
-
- database.zip
- (2.73 КБ) 224 скачивания
- Develop-Soft
- Сообщения: 690
- Зарегистрирован: 27 мар 2019, 01:22
- Имя: Владимир
- Откуда: Россия, Белгород
- Контактная информация:
Re: JavaSript в html-редакторе
В версии 2.9 осталась возможность скриптования в "Настройках главной страницы" -> "Описание".
Это пропуск или так задумано? С одной стороны - вроде как дырка, с другой стороны - удобная фича для выполнения скриптов на главной...
Это пропуск или так задумано? С одной стороны - вроде как дырка, с другой стороны - удобная фича для выполнения скриптов на главной...
-
- Сообщения: 2525
- Зарегистрирован: 14 окт 2020, 09:13
- Имя: Ruslan
- Откуда: Moscow
- Контактная информация:
Re: JavaSript в html-редакторе
ЭТО БЛИН ОФИГЕННАЯ ФИЧА!!! благодаря ей МОЖНО нормально настраивать Главную страницу! Низя такое исправлять! Можно исправить если только расширять настройки Главное страницы с учетом вывода различной информации, а не только из сущности Пользователь!))Develop-Soft писал(а): ↑30 авг 2021, 14:32 В версии 2.9 осталась возможность скриптования в "Настройках главной страницы" -> "Описание".
Это пропуск или так задумано? С одной стороны - вроде как дырка, с другой стороны - удобная фича для выполнения скриптов на главной...
- Develop-Soft
- Сообщения: 690
- Зарегистрирован: 27 мар 2019, 01:22
- Имя: Владимир
- Откуда: Россия, Белгород
- Контактная информация:
Re: JavaSript в html-редакторе
Я ж не спорю... Просто тогда возникает встречный вопрос: если все же можно использовать код для оформления страницы записи, может его тогда обернуть в нормальный редактор [кода], а не прикостыливать через редактор, напрямую для javascript не предназначенный..?
- Develop-Soft
- Сообщения: 690
- Зарегистрирован: 27 мар 2019, 01:22
- Имя: Владимир
- Откуда: Россия, Белгород
- Контактная информация:
Re: JavaSript в html-редакторе
А можно узнать методику исправления?
Дело в том, что вставка скрипта в редактор - есть не очень хорошо, это факт.
Но например, если необходимо создать якорь - можно вставить атрибут "id" и ссылаться на него из других мест, но при сохранении в сущности - id съедается... А в редакторе на странице входа - все сохраняется и работает.