四虎精品视频-四虎精品成人免费网站-四虎黄色网-四虎国产视频-国产免费91-国产蜜臀97一区二区三区

不要小看注釋掉的JS 引起的安全問(wèn)題

一個(gè)是header插入問(wèn)題。
另一個(gè)是/r/n問(wèn)題。
我們來(lái)看這樣一段代碼:
1. test
2. <script>
3. //alert('<%=request.getParameter("username")%>');
4. </script>
大家都能看到,這好像有個(gè)漏洞,但是已經(jīng)被補(bǔ)上了,注釋掉了。
那既然注釋掉了,就不該有問(wèn)題了么?
不是的。
再看這個(gè)URL
http://localhost/index.jsp?username=kxlzx%0d%0a%0d%0aalert('kxlzx
很無(wú)奈吧?
生成了如下代碼:
test
<script>
//alert('kxlzx
alert('kxlzx ');
</script>
注釋掉的JS,也執(zhí)行了。
所以,不要把沒(méi)用的代碼,注釋掉的JS等,扔到html里。
代碼審核是個(gè)細(xì)活,任何疏漏之處都值得注意。

JavaScript技術(shù)不要小看注釋掉的JS 引起的安全問(wèn)題,轉(zhuǎn)載需保留來(lái)源!

鄭重聲明:本文版權(quán)歸原作者所有,轉(zhuǎn)載文章僅為傳播更多信息之目的,如作者信息標(biāo)記有誤,請(qǐng)第一時(shí)間聯(lián)系我們修改或刪除,多謝。

主站蜘蛛池模板: 母亲电影完整版韩国| 贝子鸟的叫声大全| 天国车站在线观看| 奇妙的植物世界阅读短文答案| 韩国电影销售| 恋爱三万英尺| 斯科| 大场面| 黄婉伶| 女生操| 阎良之窗| 妈妈的朋友欧美| 北京卫视今天全部节目表| 成年奶妈| 美女的逼逼视频| 四年级下册古诗三首| 知否知否应是绿肥红瘦观看| 局外人电影| 译制片《桥》| 我在等你泰剧剧情介绍| 供货合同| yy直播是正经直播吗| 湖北卫视在线直播| 山上的小屋 残雪| 房兵| 王少| 雾里看花电视剧剧情介绍| 经文大悲咒| 践行者| 女生宿舍2在线看| 画江湖之不良人7季什么时候上映 画江湖之不良人第七季什么时候出 | 早晚体重一样说明瘦了| 巴黎最后的探戈| 学生基本情况分析| 三年片大全电影| 色戒在线观看视频| 大秦帝国第一部免费观看46集| 舞法天女朵法拉演员表| 意大利斜体| 谍影 电视剧| 麦当娜简历|