Tengo un editor de texto enriquecido en mi sitio que intento proteger contra los ataques XSS. Creo que ya manejé casi todo, pero aún no estoy seguro de qué hacer con las imágenes. En este momento estoy usando la siguiente expresión regular para validar las direcciones URL de imagen, que estoy asumiendo bloqueará línea Javascript ataques XSS:Creación de scripts entre sitios desde una imagen
"https?://[-A-Za-z0-9+&@#/%?=~_|!:,.;]+"
lo que no estoy seguro es de lo abierta que esto me deja a los ataques XSS de la imagen remota ¿La vinculación a una imagen externa es una amenaza grave para la seguridad?
Lo único que se me ocurre es que la URL ingresada hace referencia a un recurso que devuelve "text/javascript
" como su tipo MIME en lugar de algún tipo de imagen, y que luego se ejecuta javascript.
¿Es esto posible? ¿Hay alguna otra amenaza a la seguridad que deba considerar?
también recomiendo la hoja de trucos ha.ckers.org: ha.ckers.org/xss.html –