手机
当前位置:查字典教程网 >网络安全 >漏洞分析 >网站受到XSS跨站点脚本攻击的分析及解决方法
网站受到XSS跨站点脚本攻击的分析及解决方法
摘要:如果用户表单输入一些内容,……特别是一些内容比较多的表单项,且无固定格式,如地址,文章内容…&he...

如果用户表单输入一些内容,……特别是一些内容比较多的表单项,且无固定格式 ,如地址,文章内容……此时用户可以输入JS代码等来执行

STEP1:在设计方案上,输入项要尽可能检测格式并限制长度。要有服务端检测,不能依赖客户端检测。在数据库设计上要限制字段长度……

输出页面时需要进行HTML转码,如输出地址内容

<td ><%=convert.html(cus.getAddress())%></td >

public static String html(String content) {

if(content==null) return "";

String html = content;

html = html.replaceAll( "&", "&amp;"); // 替换&号

html = html.replace( """, "&quot;"); //" 替换双引号

html = html.replace( "t", "&nbsp;&nbsp;");// 替换跳格

html = html.replace( " ", "&nbsp;");// 替换空格

html = html.replace("<", "&lt;");

html = html.replaceAll( ">", "&gt;");

return html;

}

有些人是在入库的时候做HTML编码,这样与原意不付,应该在出库的时候转码,如果输出载体为HTML页面,则进行HTML转码……。如果是用户控件一类的,就可以不做HTML转码了。

真正麻烦的是,在一些场合我们要允许用户输入HTML,又要过滤其中的脚本。Tidy 等HTML 清理库可以帮忙……本文不讨论这种情况 ……

STEP2: 检测

主要对用户输入内容在显示时的页面进行检测,照上面列个清单出来

STEP3:检测结果纪录表

STEP4: 根据检测结果做修复,在纪录表上记录修复结果

STEP5:复测,在纪录表上记录复测结果

摘自 attilax的专栏

【网站受到XSS跨站点脚本攻击的分析及解决方法】相关文章:

Velocity Parse()函数引发的本地包含漏洞及利用方法

Firebird protocol.cppXDR协议远程内存破坏漏洞

盛大游戏外包管理平台FCK列全盘目路分析与解决方案

Apache HTTP Server 存在模块跨站脚本漏洞

Common Unix Printing System CGI远程堆溢出漏洞

优酷资源管理系统V1.0的设计缺陷的分析与解决方案

McAfee ePO 系统安全管理解决方案存在漏洞

WordPress 3.3.2鸡肋存储型跨站漏洞的分析

FlashGet jccatch.dll ActiveX控件多个拒绝服务漏洞

PHP 5.4 (5.4.3) Code Execution (Win32) 代码

精品推荐
分类导航