在OWASP预防备忘单中,它说不可信的数据不能安全地放入.setinterval JS函数中。即使转义/编码,XSS仍然是可能的。
但如果我有这样的东西
setInterval(function(){ alert('<%=UNTRUSTED_DATA%>'); }, 3000);如果我JS编码了"UNTRUSTED_DATA",那么XSS又怎么可能呢?
发布于 2015-06-08 20:19:56
有一个setInterval,它接受一串代码,而不是函数,它基本上是间隔上的exec。
我相信这就是OWASP备忘表所指的,您可以将不受信任的字符串放在重载中。您正在使用函数重载,这不是OWASP正在调用的函数重载。
https://stackoverflow.com/questions/30718230
复制相似问题