我正在使用Struts-2框架在java中创建一个web门户。我们希望了解Java门户中可能存在哪些漏洞,以及如何防止我的门户链接到them.Related链接中。
发布于 2014-06-12 14:59:01
发布于 2015-09-28 06:32:51
有两个主要领域:
以下是一些建议:
${},请考虑它们不是xss安全的,您可以像http://pukkaone.github.io/2011/01/03/jsp-cross-site-scripting-elresolver.html中提到的那样使xss安全。您可以使用s:property,它是xss安全的。 <session-config>
<cookie-config>
<http-only>true</http-only>
<secure>true</secure>
</cookie-config>
<!--This will prevent jsession url re-writing -->
<tracking-mode>COOKIE</tracking-mode>
</session-config>session-fixation和csrf )。https://stackoverflow.com/questions/24156348
复制相似问题