【发布时间】:2015-07-07 22:25:05
【问题描述】:
我目前正在对 XSS 预防进行一些研究,但我对基于 DOM 的攻击有点困惑。我读过的关于该主题的大多数论文都给出了通过 URL 参数注入 JavaScript 以修改 DOM 的示例,如果值是由 JavaScript 而不是服务器端代码在页面中呈现的。
但是,如果由 JavaScript 呈现,似乎所有现代浏览器都会对通过 URL 参数给出的所有特殊字符进行编码。
这是否意味着不能执行基于 DOM 的 XSS 攻击,除非针对 IE6 等旧版浏览器?
【问题讨论】:
-
我很好奇 - 为什么这个问题被否决了?
标签: javascript dom xss