色尼玛亚洲综合影院,亚洲3atv精品一区二区三区,麻豆freexxxx性91精品,欧美在线91

不要小看注釋掉的JS 引起的安全問題

一個(gè)是header插入問題。
另一個(gè)是/r/n問題。
我們來看這樣一段代碼:
1. test
2. <script>
3. //alert('<%=request.getParameter("username")%>');
4. </script>
大家都能看到,這好像有個(gè)漏洞,但是已經(jīng)被補(bǔ)上了,注釋掉了。
那既然注釋掉了,就不該有問題了么?
不是的。
再看這個(gè)URL
http://localhost/index.jsp?username=kxlzx%0d%0a%0d%0aalert('kxlzx
很無奈吧?
生成了如下代碼:
test
<script>
//alert('kxlzx
alert('kxlzx ');
</script>
注釋掉的JS,也執(zhí)行了。
所以,不要把沒用的代碼,注釋掉的JS等,扔到html里。
代碼審核是個(gè)細(xì)活,任何疏漏之處都值得注意。

JavaScript技術(shù)不要小看注釋掉的JS 引起的安全問題,轉(zhuǎn)載需保留來源!

鄭重聲明:本文版權(quán)歸原作者所有,轉(zhuǎn)載文章僅為傳播更多信息之目的,如作者信息標(biāo)記有誤,請(qǐng)第一時(shí)間聯(lián)系我們修改或刪除,多謝。

主站蜘蛛池模板: 莱阳市| 大冶市| 张北县| 会理县| 饶河县| 长沙市| 江安县| 兰溪市| 股票| 同心县| 通城县| 临泉县| 乐亭县| 华池县| 巴彦淖尔市| 德安县| 大石桥市| 旬邑县| 潍坊市| 中山市| 盐亭县| 左贡县| 峨山| 兰州市| 安化县| 调兵山市| 丹凤县| 灵寿县| 建宁县| 花莲县| 宣威市| 霍邱县| 卢龙县| 长泰县| 子洲县| 密云县| 海门市| 四会市| 重庆市| 武清区| 太仆寺旗|