当前位置: 首页 > news >正文

网站建设的后期服务要包括什么淘宝指数入口

网站建设的后期服务要包括什么,淘宝指数入口,wordpress网页树叶特效,镇江网站关键字优化如何突然的发现 今天上网冲浪,突然想起来有一种神器,叫废话生成器,之前是在哪里下了个软件玩了一下,然后就给删除了,因为我觉得这个软件不过就是调用了一个web接口实现的,一个网页能解决的事还要我下一个软件。…

在这里插入图片描述

突然的发现

今天上网冲浪,突然想起来有一种神器,叫废话生成器,之前是在哪里下了个软件玩了一下,然后就给删除了,因为我觉得这个软件不过就是调用了一个web接口实现的,一个网页能解决的事还要我下一个软件。
在这里插入图片描述
于是乎,我搜索找到一个网站
在这里插入图片描述
在这里插入图片描述
点击生成后,一篇牛头不对马嘴的文章生成了,当时就挺好奇的,我多次点击生成,反应速度也快,而且内容相似
我ctrl + f进行搜索这个关键字。
在这里插入图片描述
看到结果的瞬间脑子里突然有个想法,有没有可能有XSS漏洞呢,因为结果直接反应在网页上
于是乎
在这里插入图片描述
果然,有XSS注入,我换成了图片
在这里插入图片描述
很哇塞有没有

漏洞的成因

通过进一步研究,发现是一个DOM型的XSS漏洞,因为根本就没有网络请求
看了下源代码,漏洞应该是从这里产生的
在这里插入图片描述
使用了InnerHtml,也是够省事了,而且变量命名和函数命名我也是第一次见,直接用中文了
在这里插入图片描述

其他

我去逛了很多其他相同功能的网站,居然无一幸免!全部都有DOM型的XSS,要不是看了源码,我真以为用的同一套源码呢

如何防范

对于用户的输入要回显在网页上,除了服务器要使用HTML编码外,在本身js尽量避免使用innerHTML,而是用innerText

http://www.yidumall.com/news/74058.html

相关文章:

  • 怎么做坑人网站石家庄seo
  • 外包做网站公司有哪些培训班报名
  • 怎么做应援网站东莞seo建站
  • 中国手机网站热点新闻最新消息
  • 做网站维护挣钱吗软文范例大全1000字
  • biz网站后缀百度收录入口提交查询
  • 网站开发的数据库设计实体是什么如何提高网站排名的方法
  • 西安市建设银行网站百度收录排名查询
  • 做网站的流程是什么商业推广软文范例
  • html网站作业宁波seo营销平台
  • 美的技术网站国家优化防控措施
  • 网站申请qq百度小说网
  • php wap网站源码seo优化方案案例
  • 公司支付的网站建设如何入账搜索引擎营销简称seo
  • 如何开一家网站建设公司一个网站可以优化多少关键词
  • 做国外网站什么好个人如何做网络推广
  • awds网站开发留学个人免费网站创建入口
  • 网站建设和关键词优化技巧百度权重1
  • 支付招聘网站怎么做费用电话营销销售系统
  • 深圳网站建设服务比较便宜大侠seo外链自动群发工具
  • 网站功能设计有哪些要求企业宣传片视频
  • 如何做网站logo平台推广是什么
  • 做网站上传服务器吗成都计算机培训机构排名前十
  • 北京网站建设哪家靠谱qq推广链接
  • 铁岭免费网站建设关键词筛选工具
  • 衢州网站建设怎么样企业推广方式有哪些
  • 可不可以建网站做微商企业qq怎么申请注册
  • 网站流量统计代码可以用javascript实现么在线seo工具
  • 域名备案网站名称代写文案的软件
  • 德州东海建设集团网站软文是指什么