``是否有必要在XSS过滤器中删除'#'特殊字符?

2020-08-31 10:36发布

         点击此处--->   EasySAP.com群内免费提供SAP练习系统(在群公告中)

加入QQ群:457200227(SAP S4 HANA技术交流) 群内免费提供SAP练习系统(在群公告中)


尊敬的专家。

是否需要在XSS过滤器中删除'#'特殊字符(\ u0023,数字符号,哈希标记)?

有什么理由要从XSS过滤器中删除"#"吗?

我发现此规则正在删除"#"。

xss.filter.rule.javascript2 =(?i)\\ u0023

其他规则已经删除了" <",">"字符,并防止了javascript xss攻击。 但是,是否还需要删除"#"特殊字符?

任何指针都会有所帮助。

感谢您抽出宝贵的时间阅读此主题。

         点击此处--->   EasySAP.com群内免费提供SAP练习系统(在群公告中)

加入QQ群:457200227(SAP S4 HANA技术交流) 群内免费提供SAP练习系统(在群公告中)


尊敬的专家。

是否需要在XSS过滤器中删除'#'特殊字符(\ u0023,数字符号,哈希标记)?

有什么理由要从XSS过滤器中删除"#"吗?

我发现此规则正在删除"#"。

xss.filter.rule.javascript2 =(?i)\\ u0023

其他规则已经删除了" <",">"字符,并防止了javascript xss攻击。 但是,是否还需要删除"#"特殊字符?

任何指针都会有所帮助。

感谢您抽出宝贵的时间阅读此主题。

付费偷看设置
发送
1条回答
暮风yp
1楼-- · 2020-08-31 10:55

你好

由于OWASP合规性,应保持启用状态 https://blog.appsecco.com/automating-discovery-and-exploiting-dom-client-xss-vulnerabilities-using-sboxr-part-1-2e55c120c9e1

您可以使用相应的XSSValueTranslator创建自己的XSS过滤器,以根据需要添加一些自定义逻辑

此致

米哈伊洛

一周热门 更多>