0

次のコードスニペットを含むjspファイルがあります。

<form action=<%= request.getContextPath() %>/query_flight? ...

codesecueを使用して静的コードチェックを行うと、XSS攻撃の警告が表示されます。 ここに画像の説明を入力してください

しかしcontext.getContextPath、Java EE標準APIであるため、混乱しています。XSS攻撃を行うことは可能ですか?

なにか提案を?

4

1 に答える 1

2

ツールが間違っています。つまり、<c:url>JSTL タグを使用して URL を生成します。コンテキスト パスを処理し、必要に応じてセッションを追跡するために URL を書き換えます。

于 2012-07-24T08:38:44.050 に答える