【发布时间】:2013-08-04 15:33:02
【问题描述】:
我在看这篇文章
http://msdn.microsoft.com/en-us/magazine/hh708755.aspx
与保护 Asp.net 应用程序有关,但有一件事我无法理解,例如我正在浏览 url http://www.abc.com/XSS.aspx?test=ok,如果我将其替换为 http://www.abc.com/XSS.aspx?test=alert('hacked')...不安全或被黑?我想在这里说明的是它不会影响或影响网站?
我上面提到的例子,在很多地方都提到了安全性,但是没看懂
【问题讨论】:
-
这不仅仅是一个 JavaScript 问题,如果 test's 值用于查找某些内容,例如在 SQL,并且没有正确清理,攻击者可以对您的数据库做任何他们想做的事情;添加/删除/删除/查看等
标签: javascript asp.net xss friendly-url javascript-injection