文章列表

XSS 事项 如何过滤用户输入页面内的正常内容

针对用户输入内容嵌入页面时可能引发的XSS漏洞,核心防御策略是将特定字符转义为HTML实体。必须替换的字符包括:小于号转为<、大于号转为>、与号转为&、双引号转为"、单引号转为'。 阅读全文

XSS 事项 如何过滤用户输入的标签属性

, , , ,
同源策略限制脚本仅能访问相同域名下的资源,是防范XSS攻击的基础机制。当Web应用未对用户输入进行有效过滤或编码时,攻击者可通过URL参数、表单、Cookie等不可信数据源注入恶意脚本。以微博为例,若参数"u"未经处理直接输出,攻击者构造含 阅读全文

XSS 事项 你所想知道的跨站攻击

跨站脚本攻击(XSS)是一种通过注入恶意脚本到HTML文档中执行的安全威胁,攻击者常利用页面中的变量替换、标签属性或事件处理程序等漏洞实施攻击。防范XSS需针对不同上下文采取相应的输入过滤与转义策略,包括普通文本、标签属性、URL属性、样式 阅读全文

XSS 事项 UTF-7: 消失的字符集

, , ,
UTF-7是一种为SMTP设计的7位字符编码方案,通过BASE64将8位数据转换为可见ASCII字符。在XSS攻击场景中,若网页未明确声明字符集,IE等浏览器可能自动将包含UTF-7编码内容(如+ADw-script+AD4-alert(1 阅读全文

关于 360 网站安全检测

, ,
使用 360 网站安全检测工具对网站进行扫描,发现两处 XSS 跨站脚本漏洞,位于页面跳转处理环节,未涉及数据库层面。漏洞修复较为简单,可通过在 PHP 头部添加全局变量实现目录防护。针对 robots.txt 文件配置,讨论了 allow 与 rewrite 规则的用法。 阅读全文

[XSS]跨站测试语句总结

, ,
系统梳理跨站脚本攻击(XSS)测试语句,涵盖基础脚本注入、事件处理器触发、编码绕过、协议混淆及基于DOM的多种攻击向量。 阅读全文