CNode

初步试验发现 validator的xss()函数可以过滤掉xss攻击

Jj4cnodejs发布于14 年前最后回复14 年前9 回复6014 浏览0 收藏

试过了, 能把 @snoopy关于cnodejs官网的XSS和CSRF里的“传送门”链接完美过滤掉,而不破坏文章的正常格式代码。这不就实现了反XSS吗?

查看回复

回复 (9)

J
j4cnodejs#1·14 年前

@snoopy 你试试 validator的xss()吧! 通过这个xss()处理的文章内容, 你还能找出漏洞破解注入吗?

D
DoubleSpout#4·14 年前
引用 j4cnodejs@snoopy 你试试 validator的xss()吧! 通过这个xss()处理的文章内容, 你还能找出漏洞破解注入吗?

@j4cnodejs 53822985~擦,那你头像还用老雷的,我还以为他自问自答呢?他又发现漏洞了?

D
dead-horse#8·14 年前

@j4cnodejs 现在的XSS漏洞应该是这个markdown惹出来的,因为md需要生成标签,所以不会走validator的xss()进行过滤。

J
j4cnodejs#9·14 年前
引用 dead-horse@j4cnodejs 现在的XSS漏洞应该是这个markdown惹出来的,因为md需要生成标签,所以不会走validator的xss()进行过滤。

何不在markdown生成HTML代码后,再 xss() 之? xss()可以过滤掉危险脚本,而不破坏安全的标签

参与回复
登录后即可参与回复。登录