【发布时间】:2019-02-14 21:38:41
【问题描述】:
给出以下 html 片段,它是静态输入到 html 文件中的:
<a id="link001" href="https://google.com" target="_blank">Google</a>
请注意,href 的属性值已被引用。当攻击者可以在以下上下文中为变量unsafe_string 提供任意值时,是否可以执行 XSS 攻击:
$('#link001').attr("href", unsafe_string);
我的问题是:是否可以注入和执行恶意代码?攻击者只能控制unsafe_string,没有别的。攻击者可以假设受害者最终会点击链接。
用户可以通过点击链接被转发到一些恶意网站的情况应该被忽略。
【问题讨论】: