【发布时间】:2022-01-08 06:35:59
【问题描述】:
我正在创建一个网页,用户可以在其中交互并在远程计算机上执行基本的文件系统操作(创建文件/目录、删除文件/目录、导航文件系统)。 该网页是基本的 HTML(UTF-8 编码)和 Javascript。我需要使这个网页 XSS 证明。
使用 Javascript(这会输出百分比编码的十六进制值)转义用户输入中的所有非字母数字字符(以防止基于 DOM 的 XSS)和文件名信息(以防止存储的 XSS)就足够了吗?
我基本上只是将字母数字输入列入白名单。另外,由于我使用的是百分比编码的十六进制值,我假设不应该存在 UTF 编码漏洞。
谁能想到这个机制有什么安全漏洞?
【问题讨论】:
标签: xss