609 Star 2.8K Fork 759

zTree / zTree_v3

 / 详情

是否增加一个setting属性不要escape特殊字符?

已完成
创建于  
2015-11-08 09:44

zTree会在内部escape html字符如<,>等,但没有考虑XSS攻击。

nameIsHTML属性,如果为true,建议加入反xss代码。如果服务器端所有的用户提交字符都已消毒(sanitize),设置为false就没问题。

showTitle,默认是全部转义的,可以增加属性关闭。

评论 (2)

zTree 就不考虑 xss 攻击了, 请使用者自行使用 xss 过滤的代码对自己的内容进行处理。

状态更改为 已关闭

登录 后才可以发表评论

状态
负责人
里程碑
Pull Requests
关联的 Pull Requests 被合并后可能会关闭此 issue
分支
开始日期   -   截止日期
-
置顶选项
优先级
参与者(2)
25128 ztree 1578915586
JavaScript
1
https://gitee.com/zTree/zTree_v3.git
git@gitee.com:zTree/zTree_v3.git
zTree
zTree_v3
zTree_v3

搜索帮助