模板实际上来自同一目录中的index.html文件。上下文可以包含用户输入。
const context = { id: 1 };
const template = '<html><body>${id}</body></html>';
with (context) {
return eval(`\`${template}\``);
}
我了解XSS保护。
我正在寻找有关如何打破此解决方案的示例,用户输入可以以任何方式运行后端代码吗?
蝴蝶不菲
相关分类