【发布时间】:2022-01-21 19:02:49
【问题描述】:
这被视为 XSS 漏洞问题。我正在使用来自Imperavi 的编辑器组件,当 Html 无效时,它似乎无法生成正确的输出值。
问题是当我们插入这样的字符串时:
<<SCRIPT a=2>qssQ5GkdwWU=7;//<</SCRIPT>
编辑器删除脚本标签并生成此字符串。由于 XSS 攻击,这是意料之中的。
<qssQ5GkdwWU=7;//<
问题发生后,编辑器尝试使用html.(html) 将先前的值设置为编辑器元素。它会认为有一个元素,会输出这个:
<qssq5gkdwwu=7;> </qssq5gkdwwu=7;>
如何将值设置为元素但防止这种行为?
【问题讨论】:
-
你能创建一个sn-p来说明这个问题吗?
标签: javascript html jquery xss redactor