【发布时间】:2009-01-30 11:42:33
【问题描述】:
这对你来说很有趣。
我有我的自定义 500.aspx 设置,当我的应用程序中发生 500 错误时调用它。 500.aspx 还会向我发送一封包含错误详细信息的电子邮件。
我注意到一个小问题。
如果您尝试对 500.aspx 本身进行 xss 攻击,则不会调用 500 页面。
这显然是某种逻辑问题。
事实上,微软自己也遇到了同样的问题。
在此处查看实际操作
http://www.microsoft.com/500.aspx?aspxerrorpath=%3Cscript%3Ealert(%22XSS%22)%3C/script%3E
如何防止这种情况发生?
埃德
【问题讨论】: