中文字幕日韩一区二区_国产一区二区av_国产毛片av_久久久久国产一区_色婷婷电影_国产一区二区精品

不要小看注釋掉的JS 引起的安全問(wèn)題

一個(gè)是header插入問(wèn)題。
另一個(gè)是/r/n問(wèn)題。
我們來(lái)看這樣一段代碼:
1. test
2. <script>
3. //alert('<%=request.getParameter("username")%>');
4. </script>
大家都能看到,這好像有個(gè)漏洞,但是已經(jīng)被補(bǔ)上了,注釋掉了。
那既然注釋掉了,就不該有問(wèn)題了么?
不是的。
再看這個(gè)URL
http://localhost/index.jsp?username=kxlzx%0d%0a%0d%0aalert('kxlzx
很無(wú)奈吧?
生成了如下代碼:
test
<script>
//alert('kxlzx
alert('kxlzx ');
</script>
注釋掉的JS,也執(zhí)行了。
所以,不要把沒(méi)用的代碼,注釋掉的JS等,扔到html里。
代碼審核是個(gè)細(xì)活,任何疏漏之處都值得注意。

JavaScript技術(shù)不要小看注釋掉的JS 引起的安全問(wèn)題,轉(zhuǎn)載需保留來(lái)源!

鄭重聲明:本文版權(quán)歸原作者所有,轉(zhuǎn)載文章僅為傳播更多信息之目的,如作者信息標(biāo)記有誤,請(qǐng)第一時(shí)間聯(lián)系我們修改或刪除,多謝。

主站蜘蛛池模板: 中文字幕日韩欧美一区二区三区 | 日韩精品久久久久久 | 国产精品亚洲精品日韩已方 | 午夜精| 欧美日韩精品久久久免费观看 | 欧美中文字幕 | 中文字幕一区二区三区四区五区 | 国产在线视频一区二区 | 一区二区三区在线看 | 在线观看成年视频 | 三级黄视频在线观看 | 激情欧美一区二区三区中文字幕 | 精品日韩一区二区 | 亚洲网站免费看 | 成人在线小视频 | 欧美欧美欧美 | 日韩精品一区二区在线 | 欧美福利三区 | 国产精品久久久久久久免费大片 | 亚洲精品一 | 国产真实精品久久二三区 | 日本天天操 | 在线免费观看成人 | 久久www免费人成看片高清 | 久久久免费电影 | 天堂久久天堂综合色 | 毛片免费视频 | 婷婷久久五月天 | 日韩精品一区二区三区中文字幕 | 中文字幕免费中文 | 成人99 | 日韩国产一区二区 | 一区二区视频 | 久久99视频 | 欧美黄色一区 | 久久久精品一区二区三区四季av | 一级午夜aaa免费看三区 | 久久综合久久久 | 亚洲一级二级三级 | 在线观看成人小视频 | 免费永久av|