【发布时间】:2020-08-23 16:20:14
【问题描述】:
如果我的输入不允许 字符,是否可以进行 XSS 攻击?
Example: I enter <script>alert('this');</script> text
但是如果我删除 脚本不是文本:
I enter script alert('this'); script text
【问题讨论】:
-
如何呈现用户的输入?又名,打印它的代码在哪里?
-
用户输入呈现为纯文本(未转义),删除字符
-
从我的头上看,仍然肯定会有 UTF-7 编码的 XSS 可能。然后它取决于文本渲染的上下文(即它是否仅在 标签内,或者在更具体的文本区域上下文中,或者在 html 标签内等等)