---
sourceDocument: Yokohama-Plattformsicherheit
sourceDocumentLink: https://servicenow-prod.fluidtopics.net/r/de-DE/yokohama/platform-security

 Release :

    - yokohama

ft:locale :

    - de-DE

ft:publication_title :

    - Yokohama-Plattformsicherheit

ft:clusterId :

    - psec

bundleId :

    - psec

workflow :

    - Platform


---

# XML-Markup mit Escape-Zeichen \[aktualisiert im Sicherheitscenter 1,3\]

# XML-Markup mit Escape-Zeichen \[aktualisiert im Sicherheitscenter 1,3\] {#ariaid-title1}

* Freigeben Version: Yokohama
* 
* Aktualisiert 30. Januar 2025
* 
* ![](https://www.servicenow.com/docs/portal-asset/ico-clock) 1 Minute Lesedauer

Verwenden Sie glide.ui.escape_textEigenschaft zum Erzwingen des Escape-Vorgangs von XML-Werten auf Parser-Ebene, bevor sie an den Browser des Clients übertragen werden.
Site-übergreifendes Skripting findet statt, wenn ein Angreifer schädliches JavaScript in einen Einstiegspunkt einfügt. Die Plattform/Anwendung kann das schädliche JavaScript nicht mit einem Escape-Zeichen versehen, bevor es zur Ausführung an den Browser des Opfers übertragen wird. Escape-Zeichen in diesem Kontext bedeutet Folgendes:

* \& --\> `&`
* \< --\> `<`
* \> --\> `>`
* " --\> `"`
* ' --\> `'`
* / --\> `/`
{#sc-escape-xml__ul_dj2_f1n_dlb}

Beispiel: `alert('XSS Attack');]]>`

Escape-Zeichen: `<script>Alert('XSS-Angriff');</script> `

Stellen Sie sicher, dass glide.ui.escape_textEigenschaft ist in der Tabelle „sys_properties" vorhanden und auf „wahr" festgelegt.  
Warnung:  
Dies ist eine Safe-Harbor-Eigenschaft, d. h. der Wert kann nicht geändert werden, nachdem er geändert wurde. Sie kann nicht rückgängig gemacht werden.

## Weitere Informationen {#sc-escape-xml__section_more_information}

{#sc-escape-xml__table_ajc_b43_3kb__entry__2}

| Attribut | Beschreibung |
|-|-|
| Eigenschaftsname | glide.ui.escape_text |
| Konfigurationstyp | Systemeigenschaften (/sys_properties_list.do) |
| Kategorie | [Validierung, Bereinigung und Codierung](https://servicenow-prod.fluidtopics.net/XZAvfcXOEDmdjHt5qs8e2w "Validierung, Bereinigung und Codierung adressiert die Eingabevalidierung, um Schwachstellen wie Site-Cross-Scripting (XSS), SQL Injection und andere Angriffe zu verhindern.") |
| Zweck | Das Escape-XML stellt sicher, dass Browser das in nicht vertrauenswürdige Daten eingebettete schädliche JavaScript nicht analysieren und als JavaScript ausführen. * Ein böswilliger Anwender kann einen XSS-Angriff versuchen, um entweder die Sitzung anderer Anwender zu übernehmen oder den Anwender zu einer böswilligen Website umzuleiten. * Die NOW Platform enthält Code zum Sichern von Cookies, das Escape-Zeichen hängt jedoch davon ab, dass diese Eigenschaft auf festgelegt ist Wahr . {#sc-escape-xml__ul_dmj_z5v_nkb} |
| Empfohlener Wert | wahr |
| Sicherheitsrisikobewertung | 8.8 |
| Funktionale Auswirkung | Diese Korrektur erzwingt die XML-Codierung auf der XML-Parser-Ebene auf der Anwenderoberfläche. Rendert die codierten Ergebnisse für den Anwender, was sich basierend auf der Interaktion des Instanzanwenders mit den resultierenden Daten auf die Funktionalität auswirken kann. |
| Sicherheitsrisiko | (Hoch) die Eingabevalidierung muss für die Anwendung erfolgen, um sich vor siteübergreifenden Skripting-Angriffen zu schützen. Diese Angriffe ermöglichen die Ausführung fremder Skripts in Anwendersitzungen im Kontext des angemeldeten Browsers. Angreifer können sie verwenden, um Sitzungsinformationen und vertrauliche Daten zu stehlen. |
| Problemumgehung | Nachdem Sie diese Eigenschaft auf festgelegt haben Wahr , Das Rendern der HTML-Tags in der Katalogelementbeschreibung oder im Hilfetext der Katalogelementvariablen wird beendet. Möglicherweise können Sie für einige Felder keine HTML-Formatierung verwenden. Wenn jedoch glide.ui.escape_textEigenschaft ist aktiviert, allen JEXL-Ausdrücken wird ein Ausgabencoder vorangestellt: `$⁠{JS:Expression}` `$⁠{HTML:Expression}` oder `$⁠{JS,HTML:Expression}` |
[ ]

{#sc-escape-xml__table_ajc_b43_3kb}

