【问题标题】:Is there any chance of a script injection using Knockout's value binding?是否有可能使用 Knockout 的值绑定进行脚本注入?
【发布时间】:2012-05-03 11:07:34
【问题描述】:

我认为淘汰赛可以处理这种情况,但想确认一下。如果使用带有输入/文本区域等表单控件的值绑定,是否真的没有脚本注入攻击的危险?

或者您需要做一些事情来确保在将值设置到视图模型之前对其进行编码?

【问题讨论】:

    标签: html knockout.js knockout-2.0


    【解决方案1】:

    该值将按原样保存到视图模型中。这仅取决于您如何使用它。 text 绑定将基于使用 innerText/textContent 设置值对内容进行编码。所以,你在那里是安全的。如果您将 html 绑定与通过 value 绑定设置的内容一起使用,则可以注入脚本。

    有关更多信息,请参阅 Knockout doco About HTML encoding

    【讨论】:

    • 我想我的问题是,如果我从服务器获取一个字符串并将其绑定到具有值绑定的输入控件,如果服务器字符串不是 html 编码的,是否会出现问题。
    • 通过 'value' 绑定设置文本输入的值是安全的。
    猜你喜欢
    • 2013-02-03
    • 2013-11-15
    • 2015-03-25
    • 2011-03-27
    • 2015-01-19
    • 2014-07-24
    • 2022-06-13
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多