2009-05-24 5 views

Antwort

0

Oh, meine Güte nein! Dies entspricht im Wesentlichen der Möglichkeit, dass der Benutzer beliebigen Code auswerten kann. Das Entfernen von XSS nach der Tat entfernt nur eine potentielle Schwachstelle. Sie können weiterhin viele andere Dinge tun, wie zum Beispiel POST-Parameter manipulieren oder Seitenumleitungen durchführen.

+0

Ist es Optionen, einige integrierte var wie Request zu blockieren? – StoneHeart

0

John hat Recht. Den Freemarker-Templates selbst bearbeiten zu lassen, erscheint merkwürdig. Wenn Sie Benutzereingaben erneut ausgeben (z. B. Anzeigen des Suchbegriffs auf der Ergebnisseite), würde ich Ihnen vorschlagen, die Verwendung der integrierten HTML-Zeichenfolge zu verwenden, um Sie vor rudimentären xss-Angriffen zu schützen (z. B. "Sie haben gesucht '$ {term? html}' ").

Verwandte Themen