axios发送post里的数据带有XSS攻击的字符串会被拦截?
使用axios发送post请求,请求参数如下:
{
"body": {
"name": "test-xss18",
"description": "<IMG src=javascript:alert('XSS')>",
}
}
在axios的拦截处进行监听,可以发现请求响应直接走向错误处理,理论上该请求不应该报错(非后台接口错误,因为请求并没有发到后台),走向正常的响应处理。
如果把请求数据中description
的值改为其他文本,则请求正常。但业务代码并没有做任何特殊处理,不知道axios源码里是否有特殊处理。
只要数据带上了可能存在XSS注入风险的文本就会出现该情况,比如<button>x</button>
正常,<button onclick="javascript:alert()">x</button>
报错
线上环境数据未能采集,本地调试时报错内容是504 (Gateway Timeout)
如果你对这篇内容有疑问,欢迎到本站社区发帖提问 参与讨论,获取更多帮助,或者扫码二维码加入 Web 技术交流群。
绑定邮箱获取回复消息
由于您还没有绑定你的真实邮箱,如果其他用户或者作者回复了您的评论,将不能在第一时间通知您!
发布评论
评论(2)
我觉得
axios
不应该会做这样的处理,你可以对https://www.lilnong.top/cors/1010000023025316
这个接口请求一下看看。axios 没做任何处理,这应该是你后端的问题。
axios 相关源码: