今天突然想到,虽然 sql 注入 不了(因为所有前台参数是使用pdo 自带的过滤,比起自己造的过滤器好多了),但是xss 攻击还是有可能的 注册表单检查 用户名注入 在用户名填入以下字符, <script>alert(1);</script> 注册成功后,立马显示弹出框,可以注入 解决:直接对用户名保存进行转换 forum发表主题标题可以xss 标题可以 xss 攻击 主要…
今天突然想到,虽然 sql 注入 不了(因为所有前台参数是使用pdo 自带的过滤,比起自己造的过滤器好多了),但是xss 攻击还是有可能的 注册表单检查 用户名注入 在用户名填入以下字符, <script>alert(1);</script> 注册成功后,立马显示弹出框,可以注入 解决:直接对用户名保存进行转换 forum发表主题标题可以xss 标题可以 xss 攻击 主要…
讨论
登录后参与讨论
还没有评论,来说第一句吧。