【问题标题】:Partial View loading using javascript : Possible XSS by HP FORTIFY使用 javascript 加载部分视图:HP FORTIFY 可能的 XSS
【发布时间】:2022-06-21 16:04:22
【问题描述】:

我有一个 js 函数,Fortify 将其识别为 XSS 漏洞,如下所示。由于该方法在我的应用程序中大量使用,您能否为此提出任何解决方案。

我在这里尝试在 ajax 中调用部分视图,结果 html 附加到指定的 dom div

我的函数如下所示

      function loadPartialViewToDiv(div, obj, api) {
        try {
                
    

const myUrl = new URL(window.location.origin +  api); // always local URL only 
    
    $.ajax({       
    
    url: myUrl ,
    data: obj,
    cache: false,
    type: "POST",
    dataType: "html",
    
    success: function (data, textStatus, XMLHttpRequest) {        
    
    if (data != undefined && data != null) {        
    
    $('#' + div).html(data);        
    
    }    
    
    
    }
    
    
    });
    
    
    } catch (e) {
    
    
    ('#' + div).html('Error');
    
    
    }
    
    }

【问题讨论】:

    标签: html model-view-controller xss partial-views fortify


    【解决方案1】:

    动态 DOM 元素 id 是问题 ($('#' + div).html(data); ),我们使用两种方法修复它

    1. 提供静态 ID。 $('#abcd').html(数据);
    2. 改成$('#' + div).text($(data));

    【讨论】:

      猜你喜欢
      • 2023-03-27
      • 1970-01-01
      • 2017-07-12
      • 1970-01-01
      • 2012-12-09
      • 1970-01-01
      • 2021-08-13
      • 1970-01-01
      • 2017-06-26
      相关资源
      最近更新 更多