【问题标题】:XSS on img tag onerrorimg 标签上的 XSS 错误
【发布时间】:2019-04-04 17:49:58
【问题描述】:

我正在测试一个网站,我发现在一个 img 中,当找不到 src 时,onerror 使用了另一个图像。如果我检查并使用警报更改 onerror,它完全可以工作。这是潜在的 XSS 漏洞吗?

【问题讨论】:

  • 如果onerror 内容可能来自不受信任的来源(如用户输入、呈现给其他用户),是的,这是个问题

标签: javascript xss


【解决方案1】:

用户在自己的浏览器中编辑 DOM 的能力不是 XSS 漏洞(尽管它可能是网络钓鱼攻击的载体)。

onerror,就像 any 属性的值被视为 JavaScript,如果攻击者可以将内容注入其中(或创建属性作为一部分),则可以将其用作 XSS 攻击的一部分将内容注入 HTML 文档)。

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 2014-02-14
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2015-11-21
    • 1970-01-01
    • 2012-05-12
    相关资源
    最近更新 更多