【发布时间】:2015-08-03 15:29:10
【问题描述】:
在我的应用程序中,攻击者可以像这样传入 URI:
http://domain/someapi?entryId=d2rf<script>alert("gotcha")</script>f334&param2=....
我需要采取哪些步骤来防止它发生。即使在 OWASP 站点中,我似乎也找不到一个好的答案。根据 OWASP,每个 ascii 值小于 256 的字符都可以。
我也不想要一些非常通用的解决方案,例如通过删除每个参数的 标志来清理每个参数。
【问题讨论】:
-
这是一个有效的攻击示例吗?您是否像这样盲目地执行 ID 中的任何 javascript?他们不需要用
<script>标签包围它吗?我真的无法想象你必须以这种方式做事的情况,而且几乎应该普遍避免。 -
该死,堆栈溢出剥离了它。有脚本标签。
-
哦,呵呵。我应该检查一下来源。我为你编辑了它。
-
ASCII 实际上只有字节值在 0-127 之间的字符。
-
“根据 OWASP,ascii 值小于 256 的每个字符都可以”——你误解了 OWASP 的意思。