자세한 내용은 잘모릅니다...xss인가요?

보안을 위해 관리자아이디와 일반아이디와의 허용 가능한 태그가 있다고 들었습니다

그래서 관리자아이디로는 잘 작성되는데 일반아이디로는 태그가 씹히는지 제대로 작성이 안되더라구요..

 

핸드폰 판매 관련 홍보게시물을 쓰려고 하는 회원인데

저는 자꾸 되는데 안된다고 하셔서 게시글을 검색하다보니

injection 공격을 당할수 있어 일반아이디로는 못올릴수 있다고 이야기를 들었습니다

 

해당 소스를 첨부해드립니다

태그보시면 대부분 div와 style이 엮여있고 복잡해보이진 않지만

일반 아이디로 소스버튼을 눌러 붙여넣게 되면 꼭 등록이 안되더라구요..

 

관리자아이디로는 잘 올라갑니다

 

지금 핸드폰관련 글은 핸드폰판매자라는 그룹으로 만들어져있긴한데

이 그룹에게만이라도 모든 태그를 풀수 있는 방법이 없을까요?

Atachment
첨부
  • profile
    기본적인 유튜브나 등등을 띄우는 아이프레임, 그리고 간단한 텍스트 스타일을 꾸며주는 요소 ( a, ul, li, ol, span등) 태그는 허용하지만, 공격가능성이 있는 java나, jquery, 또는 리디렉션 시키는 요소들은 전부 차단됩니다.
  • profile
    이전에는 유튜브에 대해서도 EM관련 태그로는 관리자가 확인을 할 수 없도록 만들어졌기도 했습니다.
  • profile ?
    첨부된 소스만이라도 일반아이디가 올릴수는 없을까요? 내가 첨부한 소스에는 java나 jquery에 대한 내용은 전혀 없습니다
    어디가 문제인지는 모르겠지만..확실히 올라가지 않더라구요...
  • profile
    해당 소스 살펴봤는데, 문제가 될 만한 태그는 하나 정도더라구요.
  • profile ?
    그 태그가 뭘까요?...
  • ? profile
    스타일 태그입니다.
  • profile ?
    그렇다면 제가 질문에 썼듯이 스타일태그를 일반인에게도 허용할수 있는 방법이 없을까요?
    관리자로는 정상동작인데 ㅜㅜ
  • ? profile
    허용은 코어 수정 등으로 하실 수 있지 않을까요? 코어 수정이 꺼려지신다면, 다양한 방법들이 있습니다. 스킨이나 테마단에서 지원을 추가하고 사용자의 html파일을 필터링하는 페이지를 만들어 제공하거나, 아니면 입력 시에 해당 스타일 태그만 replace하여 제공하는 방법 등...
  • ? profile
    스타일 태그를 쓰지 않고, 디자인이 필요한 태그에 스타일 속성을 직접 주면 안될까요?
  • ? ?
    스타일 태그가 허용되면 스타일 태그만으로도 실행 가능한 취약점이 됩니다.
    XSS 위험이 있으니 권장하지 않습니다.