中文字幕日韩一区二区_国产一区二区av_国产毛片av_久久久久国产一区_色婷婷电影_国产一区二区精品

不要小看注釋掉的JS 引起的安全問題

一個是header插入問題。
另一個是/r/n問題。
我們來看這樣一段代碼:
1. test
2. <script>
3. //alert('<%=request.getParameter("username")%>');
4. </script>
大家都能看到,這好像有個漏洞,但是已經被補上了,注釋掉了。
那既然注釋掉了,就不該有問題了么?
不是的。
再看這個URL
http://localhost/index.jsp?username=kxlzx%0d%0a%0d%0aalert('kxlzx
很無奈吧?
生成了如下代碼:
test
<script>
//alert('kxlzx
alert('kxlzx ');
</script>
注釋掉的JS,也執行了。
所以,不要把沒用的代碼,注釋掉的JS等,扔到html里。
代碼審核是個細活,任何疏漏之處都值得注意。

JavaScript技術不要小看注釋掉的JS 引起的安全問題,轉載需保留來源!

鄭重聲明:本文版權歸原作者所有,轉載文章僅為傳播更多信息之目的,如作者信息標記有誤,請第一時間聯系我們修改或刪除,多謝。

主站蜘蛛池模板: 欧美天堂一区 | 人人九九精 | av中文字幕在线 | 久久久性色精品国产免费观看 | 久久久精品影院 | 天天综合永久 | 精品国产一区一区二区三亚瑟 | 91大神新作在线观看 | 91精品国产91久久久 | 超级碰在线 | 成人区一区二区三区 | 国产精品美女久久久久久免费 | 国产精品一区二区精品 | 隔壁老王国产在线精品 | 久草网免费 | 国产成人午夜精品影院游乐网 | 麻豆久久久久久久 | www.亚洲精品 | 亚洲高清视频在线观看 | 欧美亚洲另类在线 | 天堂视频中文在线 | 成人福利电影 | 欧美在线一二三 | 亚洲精彩免费视频 | 欧美一a | 亚洲国产区 | 激情国产 | 黄色av网站在线观看 | 伊人免费观看视频 | 久久av在线播放 | 亚洲精品美女视频 | h视频免费在线观看 | 亚洲精品免费在线观看 | 日韩欧美精品一区 | 国产在线看片 | 国产精品久久久久久久久久久久 | 免费看91| 在线观看特色大片免费网站 | 免费午夜剧场 | 国产性色视频 | 久久免费观看一级毛片 |