DOMDocument从HTML源中删除脚本标记

时间:2013-04-10 12:33:18

标签: php html-parsing xss domdocument script-tag

我使用@Alex's approach here使用内置的DOMDocument从HTML文档中删除脚本标记。问题是,如果我有一个带有Javascript内容的脚本标记,然后是另一个链接到外部Javascript源文件的脚本标记,则不会从HTML中删除所有脚本标记。

$result = '
<!doctype html>
<html>
    <head>
        <meta charset="utf-8">
        <title>
            hey
        </title>
        <script type="text/javascript" src="http://ajax.googleapis.com/ajax/libs/jquery/1.9.1/jquery.min.js"></script>
        <script>
            alert("hello");
        </script>
    </head>
    <body>hey</body>
</html>
';

$dom = new DOMDocument();
if($dom->loadHTML($result))
{
    $script_tags = $dom->getElementsByTagName('script');

    $length = $script_tags->length;

    for ($i = 0; $i < $length; $i++) {
        if(is_object($script_tags->item($i)->parentNode)) {
            $script_tags->item($i)->parentNode->removeChild($script_tags->item($i));
        }
    }

    echo $dom->saveHTML();
}

以上代码输出:

<html>
    <head>
        <meta charset="utf-8">
        <title>hey</title>
        <script>
        alert("hello");
        </script>
    </head>
    <body>
        hey
    </body>
</html>

从输出中可以看到,只删除了外部脚本标记。有什么办法可以确保删除所有脚本标记吗?

2 个答案:

答案 0 :(得分:22)

您的错误实际上是微不足道的。 DOMNode对象(及其所有后代 - DOMElementDOMNodeList和其他一些对象!)会在其父元素发生更改时自动更新,最明显的是当其子元素数发生更改时。这是在PHP文档的几行中写的,但大部分时间都在地毯上。

如果使用($k instanceof DOMNode)->length循环,然后从节点中删除元素,您会注意到length属性实际发生了变化!我不得不写自己的库来抵消这个和其他一些怪癖。

解决方案:

if($dom->loadHTML($result))
{
    while (($r = $dom->getElementsByTagName("script")) && $r->length) {
            $r->item(0)->parentNode->removeChild($r->item(0));
    }
echo $dom->saveHTML();

我实际上并没有循环 - 只是一次弹出第一个元素。结果:http://sebrenauld.co.uk/domremovescript.php

答案 1 :(得分:8)

为了避免您获得 live 节点列表的惊喜 - 随着删除节点而缩短 - 您可以使用iterator_to_array将副本复制到数组中:< / p>

foreach(iterator_to_array($dom->getElementsByTagName($tag)) as $node) {
    $node->parentNode->removeChild($node);
};