我正在处理Reflected Cross-site scripting (XSS)
我们网站上的一些漏洞(php、html、...) AppSpider 报告了一个我无法解决的漏洞。
Location: javascript:alert(10829224)
通常 AppSpider 会列出包含 js 的 url。这次没有。它只列出查询字符串:url=javascript:alert(12345)
当我尝试通过将其添加到列出的页面的 url 进行测试时,我什么也没得到:/path/to/page.html?url=javascript:alert(12345)
如果我添加脚本标签:/path/to/page.html?url=<script>javascript:alert(12345)</script>
我会收到警报弹出窗口。
问题 1-javascript:alert()
没有脚本标签可以工作吗?可行的js?
问题 2 - 我怎样才能逃避或防止这种类型的攻击?
感谢您提供任何提示或技巧
开满天机
炎炎设计