最近、XSS が私のサイトにとって大きな問題であることがわかりました。ユーザー入力のフィルタリング、javascriptに関連するものを取り除くなど、それを防ぐためにいくつかの対策を設定しました
しかし、最近、javascript を 16 進コードにエンコードして、html img コードで使用できることがわかりました。自分で作成しようとしましたが、XSS 防止サイトでこれを見つけました。
<img src=javascri pt:alert(' XSS')>
このコードは JavaScript です。
javascript:alert('XSS');
問題は、このコードが正しく機能していないことです。この種のものが本当に機能するかどうかをテストすることはできません。
これがjsフィドルです: http://jsfiddle.net/CCgT3/
問題は、次のように出力する必要があることです
<img src="javascript:alert('XSS')">
しかし、フィドルは次のようなものを示しています(firebug):
<img XSS')="" pt:alert('="" src="javascri">
六角に何か問題がありますか?