江天一色
业精于勤荒于嬉,行成于思毁于随
2013年2月28日星期四
Javascript : getAttribute后直接输出到innerHTML导致XSS
参考:
http://www.wooyun.org/bugs/wooyun-2010-013677
getAttribute获取的内容会自动反转义
如果没有进行二次过滤,直接输出到innerHTML
会导致XSS漏洞
没有评论:
发表评论
较新的博文
较早的博文
主页
订阅:
博文评论 (Atom)
没有评论:
发表评论