【发布时间】:2014-11-24 12:02:41
【问题描述】:
我的代码被扫描后, 该报告显示当我尝试在 Safari 应用程序中打开网页时发生 XSS 漏洞。
[[UIApplication sharedApplication] openURL:[NSURL URLWithString:[event objectForKey:@"url"]]];
'event' 是一个 NSDictionary,我通过 NSURL 从我的服务器获取。
我知道要避免 XSS,您应该对输出进行编码。
但这会弄乱 URL 并且 Safari 无法打开正确的网页?
还是有其他原因导致问题?
我不熟悉安全性,所以任何指针都将不胜感激。
提前致谢!
【问题讨论】:
-
我认为这是因为它是一个动态创建的 URL,您在将其传递给 openURL 之前没有对其进行验证:
标签: ios xcode security xss nsurl