【发布时间】:2016-08-29 20:21:31
【问题描述】:
OWASP 推荐使用转义来防止 XSS 注入的五个字符是
&, <, >, ", '.
其中,我不明白为什么要转义&(ampersand) 以及如何将其用作注入脚本的向量。有人可以举一个例子,所有其他四个字符都被转义但&符号没有,所以会有XSS注入漏洞。
我已经检查了另一个问题,但那个答案并没有让事情变得更清楚。
【问题讨论】:
-
这个问题没有明确的答案!
-
阅读批准答案中的链接 - 它确实提供了一个特定的攻击示例。
-
我不认为这个例子说明了正确的答案