背景:システムをスキャンするためにツールを使用しました。XSSの脆弱性が見つかりました。スキャンする手順:挿入されたアイテム:POST:localeCountry <-これは列挙値であり、XSS文字列に変更してサーバーに保存することはできません。インジェクション値:>'> alert( "XSS warning!")検出値:>'> alert( "XSS warning!")リンク内にある攻撃応答ページで検出されました。
挿入されたアイテムは永続的ではなく、他のユーザーに影響を与えないため、これは無効な脆弱性だと思います。すべてのパラメータをエスケープする方が良いですが、この脆弱性は有効かどうか疑問に思います。
質問:1。とにかく、この脆弱性によって他のユーザーにXSSトラップをクリックさせることはできますか?