XSS

XSS

文章 49 浏览 779

jQuery 1.6.2 Ajax脆弱的XSS

最近,对公司的一个非常古老的项目进行了扫描,发现存在XSS安全问题。 代码可能是这样的: $.ajax({ url: xxx, type: "POST", cache: false, processD…

挽容 2025-01-22 03:41:36 1 0

URL将空间编码为'%20'而不是'+'

是否有一种方法可以防止浏览器编码一个“+”的空间并编码为“%20”?仅通过修改输入。 例如< iframe {some_special_character} src =“ http://w…

昔梦 2025-01-21 04:58:40 2 0

HTML净化器 - 字符编码

我计划将HTML Purify用于我的Web服务的输出。我没有看到集成的“ loggin”功能来检查被替换的内容,所以我自己写了。 但是,purifier()函数会自动改…

谈下烟灰 2025-01-20 07:00:59 3 0

使用htmlpurifier时Checkmarx XSS

我有一个php页面,可以回应类似的内容: echo“< div; div;” 。 $ _request [“ id”]。 “</div>”; 这导致了XSS问题,我尝试通过通过…

对风讲故事 2025-01-20 06:27:58 5 0

使用带有硬编码 html 字符串的angerouslySetInnerHTML 是否安全?

我们有一个警报组件,可以为用户呈现重要信息。但是,该组件有一定的抽象性,您只需将内容作为字符串数组传递即可。 const Component = () => { const…

回首观望 2025-01-20 02:51:36 2 0

为什么视图源无法阅读?

我正在尝试使用View-Source查找XSS漏洞,但是当我查看源时,HTML是不可读的。 在其他网站上(例如Stackoverflow)上查看代码时,代码是有组织的,并且…

仅冇旳回忆 2025-01-19 21:41:39 2 0

这是合法的XSS漏洞,如果是,如何重构修复它?

通过扫描软件将以下功能标记为XSS攻击的反射矢量。但是,该函数永远不会传递任何类型的用户输入数据,也不会使用具有用户输入数据的数据库中的数据。 …

一曲琵琶半遮面シ 2025-01-19 21:40:45 1 0

如何使用解耦的 API 在单页应用程序 (SPA) 中安全地实现身份验证

我一直在研究如何最好地在单页应用程序(SPA)中存储身份验证令牌。 SO 上关于这个主题存在一些争论,但据我所知,没有一个提供具体的解决方案。 昨天…

初见 2025-01-18 12:46:17 5 0

清理图像内容并删除嵌入的 Javascript

对于我们正在构建的图像上传API,是否有有关对恶意内容进行检查/消毒的指导? 我在Internet中看到了示例,可以在图像中添加JavaScript并将其上传到任…

浮云落日 2025-01-18 10:27:35 1 0

是否可以转义单引号以在 html 元素中注入 javascript?

比较 2 个 html 元素 const htmlElement = `Appended element!`; 在这里注入 javascript 很容易,我可以使用 alert("injected JS") 但是,如果 htmlEl…

纵山崖 2025-01-17 12:46:17 2 0

XSS - 通过在 DOM 元素上设置 innerHTML 来加载外部 HTML 是否可以防止攻击?

如果我需要加载一些不受信任的外部 HTML 内容并将其呈现在 DOM 上,使用 innerHTML 属性是否足以防范恶意脚本? 通过我自己的测试和这个 article、 标…

玻璃人 2025-01-16 18:53:20 5 0

如何使用 .htaccess 将 X-XSS-Protection 和 X-Frame-Option 添加到 PHP 中的响应标头

我想通过添加反跨站脚本 (XSS) 安全措施来增强网站的安全性。 我正在尝试在 .htaccess 文件中设置标头以包含所需的标头,以防止 XSS 和点击劫持。 但…

月棠 2025-01-16 17:05:53 4 0

防止 React 和 NodeJS 中的 XSS 攻击

我正在开发一个简单的后期应用程序,使用 React 作为前端,使用 NodeJS + MySQL 作为 em>后端。考虑到安全性,我想知道应该在哪里进行用户输入清理 - …

唱一曲作罢 2025-01-16 15:44:51 2 0

如何从 HTTPS 服务器获取 http 纯文本资源

我基本上是在尝试通过 xss 进行端口扫描,并且我正在尝试利用目标服务器的同源策略。我想我设置了适当的标题。我基本上需要以纯文本形式从目标服务器…

眼睛会笑 2025-01-16 02:00:42 7 0

DomSanitizer 安全上下文解释

我对 XSS 预防的理解是新的,我在一个有角度的应用程序中工作,该应用程序有一些附加了字符串值的 url,并被 AppScan(外部安全应用程序扫描仪)标记…

月竹挽风 2025-01-15 11:59:24 2 0
更多

推荐作者

十二

文章 0 评论 0

飞烟轻若梦

文章 0 评论 0

OPleyuhuo

文章 0 评论 0

wxb0109

文章 0 评论 0

旧城空念

文章 0 评论 0

-小熊_

文章 0 评论 0

    我们使用 Cookies 和其他技术来定制您的体验包括您的登录状态等。通过阅读我们的 隐私政策 了解更多相关信息。 单击 接受 或继续使用网站,即表示您同意使用 Cookies 和您的相关数据。
    原文