【问题标题】:XSS Vulnerability in HtmlHtml 中的 XSS 漏洞
【发布时间】:2021-09-03 04:31:19
【问题描述】:

如何修复这个漏洞?

<input type=hidden name=target value="$$target$$">
Injection Code

Injection
<input type=hidden name=target value="https://test/ff5b27051cb9fatest" accesskey=x onclick=alert(document.location)"">

【问题讨论】:

  • 它是否回答了您的问题:stackoverflow.com/a/15940275/9368328
  • 是的@TonyStark。解释很好。能否请您重新编写此 以修复漏洞
  • target 的值是多少? “$$目标$$”??它有什么用?
  • 来自 Url 的目标值。
  • 您可以使用 HtmlSanitizer for .NET 或对 url 进行编码

标签: xss penetration-testing veracode


【解决方案1】:

您没有编码" 字符。这允许攻击者终止您的 HTML 属性 (value) 并注入他们自己的 (onclick)。正如其他人所提到的,您应该使用受信任的消毒剂,但您所展示的关键漏洞是无法对引号进行编码。

【讨论】:

    猜你喜欢
    • 2023-04-07
    • 1970-01-01
    • 2017-01-02
    • 1970-01-01
    • 2012-03-10
    • 2012-06-21
    • 2016-03-31
    • 2011-12-03
    • 2021-05-01
    相关资源
    最近更新 更多