我一直在尝试研究Angular JS上的XSS,发现ng-bind和ng-bind-html阻止了XSS阻止服务器站点中已经由html-encode编码的任意用户输入。这到底是如何工作的呢?有没有什么方法可以绕过它,这样XSS就可以执行了?
发布于 2017-10-30 13:57:00
ng-bind-html使用$sce.getTrustedHtml来清理传递的html。
ng-bind-html
https://stackoverflow.com/questions/39502389
相似问题