Для ci_csrf_token было установлено значение «onmouseover = prompt (XSS) bad =» - PullRequest
1 голос
/ 10 марта 2012

Я использовал скрытое поле ci_csrf_token в моих формах. Но любая форма в моем скрипте получает оповещение с помощью сканера уязвимостей Acunetix Web.

детали оповещения:

Вход cookie ci_csrf_token был установлен на "onmouseover = prompt (965267) bad =" Входные данные отражаются внутри элемента тега между двойными кавычками.

в исходном виде:

Может кто-нибудь помочь мне решить это?

1 Ответ

0 голосов
/ 11 марта 2012

Вам необходимо html-атрибут кодировать токен, прежде чем поместить его в скрытое поле.Вы добавляете его в форму на стороне клиента или на стороне сервера?Если вы делаете это на стороне сервера, вы можете выполнить проверку ввода, чтобы убедиться, что токен находится в ожидаемом формате.

...