【问题标题】:Protection against Cross site scripting on specific JSP and Servlet code针对特定 JSP 和 Servlet 代码的跨站点脚本保护
【发布时间】:2015-04-13 06:31:24
【问题描述】:

这里是servelet cum JSP代码,告诉我如何保护它们免受XSS攻击?

Servlet 代码:

String strRequestScrip = SecurityCheck.getStringParameter(request,PARAM_SCRIP_CODE);

 List arrScripLocator = MarketWatchUtils.getEqScripLocator(strRequestScrip, strExchangeCode, application);

 request.setAttribute("arrScripLocator", arrScripLocator);

 request.getRequestDispatcher("/ajax/ajaxScripLocator.jsp").forward(request, response);

jsp代码:

final List arrScripLocator = (List) request.getAttribute("arrScripLocator");

int intScripLocatorSize = arrScripLocator != null ? arrScripLocator.size() : 0;

intScripLocatorSize = intScripLocatorSize <= 20 ? intScripLocatorSize : 20;

out.print(intScripLocatorSize);

【问题讨论】:

    标签: xss java


    【解决方案1】:

    您应该使用 Jsoup 来清理请求。 代码将如下所示:

    String unsafe ="<p><a href='http://example.com/' onclick='stealCookies()'>Link</a></p>";
    String safe = Jsoup.clean(unsafe, Whitelist.basic());
    // now: <p><a href="http://example.com/" rel="nofollow">Link</a></p>
    

    我建议你也阅读OWASP XSS Filter Evasion Sheet

    【讨论】:

    • 感谢您的回答。如果我能够帮助 IT 管理员,那就太好了。
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2010-09-18
    • 2021-06-15
    • 1970-01-01
    • 2014-05-20
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多