XSS в теге img - PullRequest
       14

XSS в теге img

0 голосов
/ 04 апреля 2019

Я тестирую веб-сайт и считаю, что в img, когда src не найден, onerror использует другое изображение.если я проверяю и изменяю ошибку с предупреждением, она полностью работаетЭто потенциальная уязвимость XSS?

1 Ответ

3 голосов
/ 04 апреля 2019

Возможность пользователя редактировать DOM в своем браузере не является уязвимостью XSS (хотя это может быть вектором для фишинг-атаки).

onerror, как any *Атрибут 1005 * со значением, которое обрабатывается как JavaScript, может использоваться как часть атаки XSS, если злоумышленник может внедрить в него контент (или создать атрибут как часть внедрения контента в документ HTML).

Добро пожаловать на сайт PullRequest, где вы можете задавать вопросы и получать ответы от других членов сообщества.
...