Berdasarkan rorsecurity yang mengacu pada laporan pada google group rubyonrails-security, celah keamanan ini telah diperbaiki pada Rails 2.3.5 dan versi 2.2.x. Celah keamanan ini tidak berpengaruh pada aplikasi yang tidak menggunakan method strip_tag(). Jadi sangat disarankan untuk upgrade jika aplikasi anda menggunakan method strip_tag().
Hasil dari method strip_tag() dapat melewati fungsi escaping pada Rails yang umumnya dipakai:
<%= h(strip_tag(...)) %>
0 comments:
Post a Comment