【发布时间】:2012-07-04 13:54:34
【问题描述】:
我有一个简单的 Web 应用程序,我在其中使用来自 jsp 页面的 ajax(通过 post)调用 java servlet。在 servlet 中,我从数据库中获取数据并制定 JSON 并在 jsp 页面中检索。然后,我使用 eval 函数解析 json 并使用 innerHTML 属性在分区中显示数据。不知何故,这种方法似乎容易受到 xss 攻击。有人可以提供一些关于如何在这个用例中防止 XSS 攻击的指示吗?
【问题讨论】:
-
不只是存储在后端数据库中的用户发布的 cmets
-
你为什么用 EVAL 开头?
-
是的 eval 是罪魁祸首,同意。你能建议 eval 的替代方案,以便我可以将我的 json 转换回 javascript 对象。
-
也许你可以使用
innerText而不是innerHTML。 -
我不认为 innerText 让我可以灵活地将 html 和 css 添加到我正在更新的部门。如果我在这里错了,请纠正我。