【发布时间】:2017-02-03 15:40:34
【问题描述】:
情况:试图阻止基于DOM的XSS。
我的解决方案:检查是否填充了任何 GET 字段,因为大多数基于 DOM 的 XSS 都附加到 URL 的末尾,例如 https://example.com/page?<script>XSS</script>
问题:有什么方法可以检查“”之后是否有任何填写的内容?”,通常包含$_GET字段。
附加信息:我尝试$_GET['']."%" 试图找出那里的任何东西,但没有用。
【问题讨论】:
-
你可以检查
$_SERVER['QUERY_STRING'],注意如果你只是做var_dump($_GET);,你会因为标签而在浏览器中看不到任何东西。您必须在浏览器中查看源代码。