【问题标题】:XSS injection php form firefoxXSS注入php表单firefox
【发布时间】:2013-04-04 18:53:52
【问题描述】:

我在 Firefox 上运行 XSS 来测试我的一个脚本,但收到以下消息:

The character was found unencoded in the result page with ; / and \ symbols.

脚本通过了所有测试。这意味着什么?

【问题讨论】:

  • PS:XSS Me 是一个 Firefox 插件。
  • 是的,但是消息“在结果页面中发现该字符未编码,带有 ; / 和 \ 符号。”有点混乱
  • 我只是向访问者指出这一点,以防他们没有听说过。
  • 好的,你熟悉吗?如果是这样,当它说字符未编码时是什么意思?

标签: forms security web firefox-addon xss


【解决方案1】:

这表明它可以在页面上写一个;、/或\而不被骚扰。这些字符可能会导致 xss,但可能不会。 XSS 可能看起来像这样:

var "some_value\\""; alert(1)//

通常你只关心尖括号:<script>alert(1)</script>

【讨论】:

  • 我认为 mysql_entities 摆脱了这个,还是不是这样?
  • @Jms Bnd mysql和xss有什么关系?
  • @Jms Bnd 不,它没有。 htmlspeicalcars($var,ENT_QUOTES);
猜你喜欢
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2020-08-09
  • 2019-06-03
  • 1970-01-01
  • 1970-01-01
  • 2011-01-01
  • 1970-01-01
相关资源
最近更新 更多