中文字幕日韩一区二区_国产一区二区av_国产毛片av_久久久久国产一区_色婷婷电影_国产一区二区精品

不要小看注釋掉的JS 引起的安全問題

一個是header插入問題。
另一個是/r/n問題。
我們來看這樣一段代碼:
1. test
2. <script>
3. //alert('<%=request.getParameter("username")%>');
4. </script>
大家都能看到,這好像有個漏洞,但是已經被補上了,注釋掉了。
那既然注釋掉了,就不該有問題了么?
不是的。
再看這個URL
http://localhost/index.jsp?username=kxlzx%0d%0a%0d%0aalert('kxlzx
很無奈吧?
生成了如下代碼:
test
<script>
//alert('kxlzx
alert('kxlzx ');
</script>
注釋掉的JS,也執行了。
所以,不要把沒用的代碼,注釋掉的JS等,扔到html里。
代碼審核是個細活,任何疏漏之處都值得注意。

JavaScript技術不要小看注釋掉的JS 引起的安全問題,轉載需保留來源!

鄭重聲明:本文版權歸原作者所有,轉載文章僅為傳播更多信息之目的,如作者信息標記有誤,請第一時間聯系我們修改或刪除,多謝。

主站蜘蛛池模板: 99小视频 | 视频羞羞| 国产日韩欧美激情 | 久久久久久亚洲国产精品 | 亚洲欧洲激情 | 精品亚洲一区二区三区 | 亚洲国产在 | 国产在线观看免费 | 成人欧美一区二区三区在线播放 | 日本天天操 | 亚洲人在线播放 | a级片www| 一区在线视频 | 在线观看国产www | www久| 亚洲欧美精 | 国产日韩精品一区二区三区 | 美女黄色在线观看 | 草久在线视频 | 97超碰成人| 一区二区三区小视频 | 人人擦人人干 | 波多野结衣av中文字幕 | 亚洲精品自在在线观看 | 曰韩三级 | 久色网 | 免费a国产 | 成人深夜福利 | 国产精品永久 | 欧美一区二区在线观看 | 九九热免费看 | 特一级黄色毛片 | 国户精品久久久久久久久久久不卡 | 久久av一区 | 久久久网| 精品美女在线观看 | 欧美性吧 | 在线欧美亚洲 | 国产精品一区二区福利视频 | 国产精品久久午夜夜伦鲁鲁 | 亚洲高清在线 |