【发布时间】:2015-04-28 09:21:55
【问题描述】:
我想在 Firefox 版本上演示基于 DOM“本地”的跨站点脚本。 28.
我在 index.php 上有这个脚本
<SCRIPT>
var pos=document.URL.indexOf("jmeno=")+6;
document.write(document.URL.substring(pos,document.URL.length));
</SCRIPT>
我想通过打开 URL 来运行 XSS
www.mydomain.com/index.php?jmeno=<script>alert(document.cookie)</script>
在 IE11 中,我只需在安全设置中禁用 XSS 过滤器,脚本就可以工作。
Altrought 在 Firefox 中通过禁用此过滤器的解决方案:browser.urlbar.filter.javascript in about:config。此解决方案无效。脚本总是被转义。
有什么办法可以让这个脚本在 Firefox 中工作吗?
【问题讨论】:
标签: javascript security firefox browser xss