【发布时间】:2016-01-05 16:08:43
【问题描述】:
检查用户的会话项是否 xss clean 是否有意义?
类似这样的:
$item = $this->security->xss_clean($this->session->item);
会话是否有可能包含任何有害代码?
【问题讨论】:
标签: php codeigniter security session codeigniter-3
检查用户的会话项是否 xss clean 是否有意义?
类似这样的:
$item = $this->security->xss_clean($this->session->item);
会话是否有可能包含任何有害代码?
【问题讨论】:
标签: php codeigniter security session codeigniter-3
简短回答:是的。
如果$this->session->item 由恶意用户填充(例如某些input textbox 或伪造的$_POSTdata ),那么它很容易受到有害代码的攻击。
即使这个session 变量确实存储在您的会话中,例如,它也可以插入到数据库中。
【讨论】:
$this->session->lang 中存储用户的语言,这也合理吗?如果用户有任何机会操纵它等等。
$this->session->lang 是由用户浏览器使用Accept-Language http 标头设置的,则它可以被篡改,请参阅此link 以获取实际示例。