Кажется, что ложное срабатывание ошибка. У других были похожие истечения.
Человек из Центра поддержки программных продуктов Burp сказал следующее:
Код очень близок к тому, чтобы его можно было использовать. Если бы это было:
$(location).attr(‘href’, ‘’ + var1 + ’/’);
И злоумышленник мог контролировать var1, он мог бы ввести «javascript: alert (document.domain)», и это было бы выполнено. Тем не менее, добавление sla sh предотвратит это.
Наш анализ stati c, скорее всего, приведет к ложным срабатываниям на похожих шаблонах, поскольку мы не пытаемся провести анализ строк.
Страница темы выше
Так что, пока вы не разрешите переменные в свой атрибут href
, все будет в порядке. В этом случае вы только читаете значение атрибута href
.