【发布时间】:2020-08-19 11:48:29
【问题描述】:
假设网站上存在 XSS 错误。有一个简单的地址表单,提交表单后,输入的信息被在同一页面内反映,没有被转义。输入的信息正在通过 POST 请求进行处理,因此您无法通过 URL 定义变量。 所以基本上,脚本被注入到一个私有页面中,该页面仅对发送恶意请求的用户可见。
这个bug可以被滥用吗?这会对其他用户构成威胁吗?
这是一个示例代码:
<form method="POST" >
<input type="text" name="addressline1" />
<input type="text" name="addressline2" />
<button>Submit</button>
</form>
<?php
if(isset($_POST["addressline1"]) && isset($_POST["addressline2"])){
$adress = $_POST["addressline1"]."<br />".$_POST["addressline2"];
echo "<h1>YOUR ADDRESS IS: <br />".$adress."</h1>";
}
?>
我是这个安全问题的新手,我无法想到这个错误可能对其他用户构成威胁的场景。如果有人能帮助我,我会非常高兴。谢谢。
【问题讨论】: