管理软件推荐榜
反射型XSS(跨站)漏洞

1、访问网站,并在搜索框中输入<script>alert(/xss/)</script>,测试发现反射型XSS(跨站)漏洞。(XSS反射型攻击,恶意代码并没有保存在目标网站,通过引诱用户点击一个链接到目标网站的恶意链接来实施攻击,可被利用到社会工程学攻击中。

修复建议:

1假定所有输入都是可疑的,必须对所有输入中的scriptiframe等字样进行严格的检查。这里的输入不仅仅是用户可以直接交互的输入接口,也包括HTTP请求中的Cookie中的变量,HTTP请求头部中的变量等。

2、不仅要验证数据的类型,还要验证其格式、长度、范围和内容。

3、不要仅仅在客户端做数据的验证与过滤,关键的过滤步骤在服务端进行。

4、对输出的数据也要检查,数据库里的值有可能会在一个大网站的多处都有输出,即使在输入做了编码等操作,在各处的输出点时也要进行安全检查。

5、在发布应用程序之前测试所有已知的威胁。

#1匿名用户,2019年9月20日

看不到?

#2admin,2019年9月20日
引用 匿名用户9月20日13:11 的评论:

看不到?

您好,谢谢你的反馈,软件已更新处理。