【发布时间】:2022-01-19 14:56:08
【问题描述】:
我现有的 Spring Web MVC 应用程序在 Controller 中有以下处理程序映射。
@RequestMapping(method = RequestMethod.GET, value = "/welcome")
我触发了以下请求http://www.example.com/welcome,这工作正常。
问题是
http://www.example.com/welcome.check.blah
也有效!!!
此外,带有脚本标记的应用程序的 HTTP GET 请求 URL 正在重新显示,尽管它未通过授权。
示例http://www.example.com/welcome<script>alert("hi")</script> 在浏览器窗口中重新显示,并且由于我的授权逻辑“未授权”消息显示。
我想知道这是否是一个安全问题,我是否需要在代码中进行任何编码/过滤?
【问题讨论】:
标签: java spring security http spring-mvc