如何转义inbiz显示实体

编程入门 行业动态 更新时间:2024-10-11 17:24:29
本文介绍了如何转义inbiz显示实体|中的字符XSS in Ofbiz的处理方法,对大家解决问题具有一定的参考价值,需要的朋友们下面随着小编来一起学习吧! 问题描述

Ofbiz表单:需要从显示实体标签中的描述列中转义字符以避免XSS攻击:

display-entity entity-name =Tabledescription =$ {description}>

我尝试使用bsh,如下所示:

< display-entity entity-name =Tabledescription =$ {bsh:org.apachemons.lang.StringEscapeUtils.escapeHtml(& quot; $ {description }&安培; QUOT;)}>

但是我收到这个错误:

错误渲染屏幕[组件://my/widget/CommonScreens.xml#GlobalDecorator]:java.lang.IllegalStateException:此对象已被标记为不可变(不可更改),可能是因为它来自一个实体引擎缓存。不能在不可变实体对象中设置值。 (该对象已被标记为不可变(不可更改),可能是因为它来自实体引擎缓存,无法在不可变实体对象中设置值。) pre>

在这里有一个解决方案来解释描述中的字符?

解决方案

我们最近为Scipio ERP(anbiz fork)的XSS漏洞提供了一个修补程序:

github/ilscipio/scipio-erp/commit/cf7e8ef40af06e2903fb50a3f708a455ffd88c2a

它可能值得一试(www.scipioerp)。

Ofbiz form: Need to escape characters from description column in a display-entity tag to avoid XSS attacks:

<display-entity entity-name="Table" description="${description}" >

I tried to use bsh, as following:

<display-entity entity-name="Table" description="${bsh: org.apachemons.lang.StringEscapeUtils.escapeHtml(&quot;${description}&quot;)}">

But I get this error:

Error rendering screen [component://my/widget/CommonScreens.xml#GlobalDecorator]: java.lang.IllegalStateException: This object has been flagged as immutable (unchangeable), probably because it came from an Entity Engine cache. Cannot set a value in an immutable entity object. (This object has been flagged as immutable (unchangeable), probably because it came from an Entity Engine cache. Cannot set a value in an immutable entity object.)

Exists a solution here to escape chars in description?

解决方案

We recently committed a patch for this XSS vulnerability to Scipio ERP (an ofbiz fork):

github/ilscipio/scipio-erp/commit/cf7e8ef40af06e2903fb50a3f708a455ffd88c2a

It may be worth checking it out (www.scipioerp).

更多推荐

如何转义inbiz显示实体

本文发布于:2023-11-24 22:09:35,感谢您对本站的认可!
本文链接:https://www.elefans.com/category/jswz/34/1627055.html
版权声明:本站内容均来自互联网,仅供演示用,请勿用于商业和其他非法用途。如果侵犯了您的权益请与我们联系,我们将在24小时内删除。
本文标签:实体   inbiz

发布评论

评论列表 (有 0 条评论)
草根站长

>www.elefans.com

编程频道|电子爱好者 - 技术资讯及电子产品介绍!