【发布时间】:2014-12-18 14:44:09
【问题描述】:
我正在寻找一些关于保护我的代码免受漏洞影响的建议。以下是我有疑问的两行。
<input type="hidden" name="criteria" value="" />
<input type="hidden" name="search" value="0" />
使用 IBM 的 App Scan 扫描代码,结果显示测试能够将脚本 (XSS) 注入参数“条件”和“搜索”。我在网上找到了一些这样的例子(标签内),但没有看到一个可靠的解决方案。根据这些信息,清理值以防止 XSS 的最简单方法是什么?
【问题讨论】:
-
测试指出条件和搜索可以包含任何内容,而不仅仅是良性空白和 0。可以消除条件和搜索字段或将其保存为会话变量,而不是将其推到形式?
-
很可能,没有。如果不需要的话,我不想过多地更改代码 - 只需进行错误修复。有没有简单的方法来保护这两个输入?
标签: coldfusion xss