专注于互联网--专注于架构

最新标签
网站地图
文章索引
Rss订阅

首页 »Javascript教程 » js注释:不要小看注释掉的JS 引起的安全问题 »正文

js注释:不要小看注释掉的JS 引起的安全问题

来源: 发布时间:星期日, 2008年12月28日 浏览:238次 评论:0
个是header插入问题
个是\r\n问题
我们来看这样段代码:
1. test
2. <script>
3. //alert('<%=request.getParameter("username")%>');
4. </script>
大家都能看到这好像有个漏洞但是已经被补上了注释掉了
那既然注释掉了就不该有问题了么?
不是
再看这个URL
http://localhost/index.jsp?username=kxlzx%0d%0a%0d%0aalert('kxlzx
很无奈吧?
生成了如下代码:
test
<script>
//alert('kxlzx
alert('kxlzx ');
</script>
注释掉JS也执行了
所以不要把没用代码注释掉JS等扔到html里
代码审核是个细活任何疏漏的处都值得注意
0

相关文章

读者评论

发表评论

  • 昵称:
  • 内容: