XSS и html - безопасно?
Скажите пожалуйста безопасно ли использовать такую конструкцию?
Такой url вроде как проглатывается и alert не вылетает. /?test=<script>alert('ALARM');</script>text Код:
window.onload = function() { <span id="test"></span> На странице я вижу: <span id="test">%3Cscript%3Ealert(%27ALARM%27);%3C/script%3E!</span> |
dima85,
зачем выводить на страницу параметры поиска? |
Меня просто сам факт интересует. Безопасно ли это. Если нет, то каким образом можно вывести alert на страницу и как обезопаситься.
|
Цитата:
|
То есть если у меня простая html страничка, без всяких php запросов и скриптов. Такой js код безопасен?
Цитата:
|
dima85,
надо алерт выполнить? |
@Rasy, надо, пытаюсь разобраться в XSS атаках. :)
|
Цитата:
|
Ну а coockie слить например? Есть ведь и другие страницы на сервере.
Мы уходим от вопроса. Как вывести alert на страницу, возможно ли это? |
Цитата:
//это опасно echo "<script>alert('ALARM');</script>"; //это безопасно echo htmlspecialchars("<script>alert('ALARM');</script>"); Ваш код вреда не принесет, но он и бесполезен на все 100. |
Часовой пояс GMT +3, время: 05:21. |