【发布时间】:2011-06-28 10:39:39
【问题描述】:
我有一个评论系统,人们可以在其中与他们的网站一起发表评论。由于 rails 现在默认情况下会避开所有内容,因此我实际上并没有做任何事情来避免 XSS,它几乎可以正常工作。由于某种原因,该 URL 没有被转义。
为了显示用户名,我有一个简单的助手:
def display_name(name, site)
if !site.blank?
return link_to(name, site)
else
return name
end
end
但是,如果您将类似 javascript:alert(1) 的内容放入网站字段,它会直接注入页面 - 知道如何逃避吗?
【问题讨论】:
标签: ruby-on-rails security escaping xss