私のサイトには、XSS 攻撃から保護しようとしているリッチテキスト エディターがあります。ほとんどすべてを処理したと思いますが、画像をどうするかについてはまだわかりません。現在、次の正規表現を使用して画像 URL を検証しています。これにより、インライン JavaScript XSS 攻撃がブロックされると想定しています。
"https?://[-A-Za-z0-9+&@#/%?=~_|!:,.;]+"
私が確信していないのは、これがリモート イメージからの XSS 攻撃にどの程度影響を与えるかということです。外部画像へのリンクは深刻なセキュリティ上の脅威ですか?
text/javascript
私が考えることができる唯一のことは、入力された URL が、ある種の画像ではなく MIME タイプとして" " を返すリソースを参照し、その JavaScript が実行されるということです。
それは可能ですか?他に考慮すべきセキュリティ上の脅威はありますか?