【问题标题】:Prevention from XML injection in angularJS spring project在 angularJS spring 项目中防止 XML 注入
【发布时间】:2017-12-30 01:53:03
【问题描述】:

我使用 spring 和 hibernate & angularJs 设计了一个基于 Web 的项目。在我完全不知道的安全测试中,我发现存在 XML 注入漏洞,尤其是在 GET 请求上。

有这个问题的一些实例:

/MyProject/auditlog/getrecords [currentPage JSON parameter]
/MyProject/auditlog/getrecords [fromDate JSON parameter]
/MyProject/auditlog/getrecords [isApp JSON parameter]

那么,我认为可以在前端角度解决?

我该如何修复这个安全漏洞。请帮忙。

【问题讨论】:

    标签: xml security code-injection sanitization html-sanitizing


    【解决方案1】:

    我认为您可能在这里混淆了几个问题。如果您将数据写入 AngularJS 模板服务器端,则会发生 XML 注入(将在您的服务器代码中发生)和 AngularJS 注入(模板注入),这是您永远不应该这样做的。

    如果您使用的是 JSON,除非您使用 JSON 值服务器端来构造某种 XML 文档,否则我不确定 XML 注入会在哪里发挥作用。

    如果它是对 AngularJS 的注入导致某种跨站脚本 (XSS),那么您可能不恰当地使用 AngularJS。

    有了关于所发现问题的更多信息,我可能会更具体。能否提供更多信息?

    【讨论】:

      猜你喜欢
      • 2020-12-15
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 1970-01-01
      • 2015-09-29
      • 2011-06-04
      • 1970-01-01
      相关资源
      最近更新 更多