首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >这是否符合文件名上传DOM的资格?

这是否符合文件名上传DOM的资格?
EN

Security用户
提问于 2021-07-19 18:57:12
回答 1查看 164关注 0票数 2

应用程序具有以下javascript代码,每当用户试图上载文件时都会触发该代码。

代码语言:javascript
复制
a.html(fileName)

然后,如果用户上传名为<img src=x onerror=alert()>的文件,则执行javascript代码。

这是否符合低严重性DOM-XSS的条件?我的意思是,我通常会看到DOM利用URL为攻击提供了更多的力量。在这种情况下,我应该欺骗用户上传一个具有特定名称的文件,因此它就像一个自xss。而且,我也找不到这类DOM的cve。

EN

回答 1

Security用户

发布于 2022-08-04 22:21:12

在我看来,是的,这是一个低到非常低严重的XSS例子。不安全地呈现用户控制的输入。

事实上,这需要用户上传巧尽心思构建的文件,这降低了滥用的可能性,而不是影响。

人是网络安全中最薄弱的环节。他们可以被骗到上传任何文件。

票数 0
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/252495

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档