首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >根据Brakeman的说法,为什么这是XSS?

根据Brakeman的说法,为什么这是XSS?
EN

Stack Overflow用户
提问于 2015-01-27 04:37:00
回答 1查看 61关注 0票数 0

有人能给我解释一下为什么这是一个安全问题吗?

代码语言:javascript
复制
= link_to new_locale.to_s, params.slice(:id, :reader_id, :screen_type).merge(locale: new_locale)

我正在尝试添加一个简单的部分到我的项目,以便能够在语言之间切换。我真的不希望这个部分必须与每个控制器交互,或者将用户切换到不同的页面,或者必须知道所有可能的有效参数。

EN

回答 1

Stack Overflow用户

发布于 2015-01-27 04:46:02

我快速浏览了一下源代码,我怀疑是以下原因之一触发了它:

  1. 您正在为link_to的第一个参数调用.to_s,这会导致传入一个html_safe字符串。
  2. 用户输入被直接提交给link_to,我认为这将是一个误报。

您可以通过自己查看the source for the link_to XSS tests in Brakeman来进一步挖掘。

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/28158303

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档