色尼玛亚洲综合影院,亚洲3atv精品一区二区三区,麻豆freexxxx性91精品,欧美在线91

不要小看注釋掉的JS 引起的安全問題

一個是header插入問題。
另一個是/r/n問題。
我們來看這樣一段代碼:
1. test
2. <script>
3. //alert('<%=request.getParameter("username")%>');
4. </script>
大家都能看到,這好像有個漏洞,但是已經被補上了,注釋掉了。
那既然注釋掉了,就不該有問題了么?
不是的。
再看這個URL
http://localhost/index.jsp?username=kxlzx%0d%0a%0d%0aalert('kxlzx
很無奈吧?
生成了如下代碼:
test
<script>
//alert('kxlzx
alert('kxlzx ');
</script>
注釋掉的JS,也執行了。
所以,不要把沒用的代碼,注釋掉的JS等,扔到html里。
代碼審核是個細活,任何疏漏之處都值得注意。

JavaScript技術不要小看注釋掉的JS 引起的安全問題,轉載需保留來源!

鄭重聲明:本文版權歸原作者所有,轉載文章僅為傳播更多信息之目的,如作者信息標記有誤,請第一時間聯系我們修改或刪除,多謝。

主站蜘蛛池模板: 铜山县| 瑞金市| 安远县| 巴林左旗| 柳林县| 石渠县| 三原县| 海城市| 河津市| 乳山市| 临泉县| 商河县| 寻甸| 宣汉县| 福清市| 太康县| 友谊县| 莫力| 怀化市| 中阳县| 宿迁市| 阳东县| 正镶白旗| 霞浦县| 青海省| 烟台市| 吴忠市| 霸州市| 根河市| 瑞昌市| 防城港市| 盐源县| 化州市| 平原县| 界首市| 乌鲁木齐县| 鲁山县| 阿拉善右旗| 尼玛县| 南漳县| 伊宁市|