【发布时间】:2015-04-16 03:48:57
【问题描述】:
在CORS 的维基百科页面中提到了跨站点脚本 (XSS)。但我看不出它们是如何相关的。 CORS 和 XSS 有什么关系?
【问题讨论】:
-
如果您利用 XSS 漏洞从允许的来源发出请求,则可以使用 XSS 绕过 CORS 的限制。
-
@Gumbo 我不确定我是否明白你的意思。假设站点 A 的页面存在 XSS 问题。我将 B 站点的脚本注入 A 的页面。 A 在站点 C 的允许站点列表中。所以现在注入的 B 脚本可以访问 C 中的内容。但是我认为 B 脚本仍然必须遵循 CORS 标准,例如添加一些必要的标头才能与 C 通信。
-
没错。但浏览器会自动为您执行此操作。
-
@SilverlightFox 如果您添加更多内容,我将不胜感激。但是我可能需要一些时间才能回到这个线程。这些天我有点忙于别的事情。对此感到抱歉。谢谢。 :)