"" e "" sono filtrati, esiste un modo per aggirarlo? [chiuso]

-1

Ho trovato che i personaggi; < e > vengono filtrati (visualizzati come: &lt; e &gt; ), quando eseguo il test della penna per un sito Web.

Esistono metodi per aggirare < e > ?

    
posta Flying 01.09.2014 - 09:39
fonte

1 risposta

3

&lt; e &gt; sono i modi corretti per visualizzare i caratteri < e > in un contesto HTML.

(Ci sono luoghi in cui solo l'escape <>&" non è abbastanza -per esempio valori di attributo non quotati, o JavaScript annidato dentro HTML. Hai questo?)

Solitamente si usa il termine "bypass" quando si sa / sospetto che sia una vulnerabilità, ma qualcos'altro sta ostacolando lo sfruttamento. Ad esempio, quando un'applicazione non riesce a uscire correttamente da < a &lt; ma ha un filtro di input zoppo che non si interrompe digitando <script ; ci sono vari modi possibili per aggirare questo tipo di misura a seconda di come è strutturato il codice.

Ma da quello che hai detto non ci sono prove che ci sia alcuna vulnerabilità presente. La visualizzazione di < dall'input dell'utente come &lt; è esattamente ciò che ti aspetteresti da un'applicazione di generazione di codice HTML correttamente scritta.

    
risposta data 01.09.2014 - 14:07
fonte

Leggi altre domande sui tag