【发布时间】:2019-04-04 17:49:58
【问题描述】:
我正在测试一个网站,我发现在一个 img 中,当找不到 src 时,onerror 使用了另一个图像。如果我检查并使用警报更改 onerror,它完全可以工作。这是潜在的 XSS 漏洞吗?
【问题讨论】:
-
如果
onerror内容可能来自不受信任的来源(如用户输入、呈现给其他用户),是的,这是个问题
标签: javascript xss
我正在测试一个网站,我发现在一个 img 中,当找不到 src 时,onerror 使用了另一个图像。如果我检查并使用警报更改 onerror,它完全可以工作。这是潜在的 XSS 漏洞吗?
【问题讨论】:
onerror 内容可能来自不受信任的来源(如用户输入、呈现给其他用户),是的,这是个问题
标签: javascript xss
用户在自己的浏览器中编辑 DOM 的能力不是 XSS 漏洞(尽管它可能是网络钓鱼攻击的载体)。
onerror,就像 any 属性的值被视为 JavaScript,如果攻击者可以将内容注入其中(或创建属性作为一部分),则可以将其用作 XSS 攻击的一部分将内容注入 HTML 文档)。
【讨论】: