作者DarkKiller (System hacked)
看板Soft_Job
标题Re: [讨论] 为什麽SQL注入和XSS漏洞会这麽泛滥?
时间Sun Feb 23 13:59:20 2020
※ 引述《dp2046 (Kevin)》之铭言:
: 推 vencil: XSS本来就难防了 就连知名的框架也是不少见被挖出来 02/05 13:10
防 XSS 的重点在於要把 escape 搞懂:在不同的情境下要用不同的 escape
function,不是每个都拿同样的 escape function。
搞懂就没有很难防,大多数人只是没有下功夫。
拿 PHP 来说好了,先假设要传的 $data 是个不安全的字串,这些情境下要用哪些
escape function:
1. 在 html5 里,某个 table 里要呈现的资料:
<!doctype html>
<head>
<meta charset="utf-8"/>
</head>
<html>
...
<body>
<table>
<tr>
<td><?= $data ?></td>
</tr>
</table>
</body>
</html>
2. 在 html5 里,某个 a link 里的连结 (连结当然是个字串):
<!doctype html>
<head>
<meta charset="utf-8"/>
</head>
<html>
...
<body>
<a href="<?= $data ?>">link</a>
</body>
</html>
3. 在 html5 里,某个 a link 里的连结,里面的 query string 变数:
<!doctype html>
<head>
<meta charset="utf-8"/>
</head>
<html>
...
<body>
<a href="
https://example.com/api?foo=<?= $data ?>"</a>
</body>
</html>
然後这边假设 $data 是个二维 array,里面都是字串 (像是
[["a", "b"], ["c", "d"]] 这样):
4. 在 html5 里,inline js 的变数:
<!doctype html>
<head>
<meta charset="utf-8"/>
</head>
<html>
...
<body>
<button onclick="javascript:f(<?= $data ?>);">test</button>
</body>
</html>
5. 在 html5 里,js block 的变数:
<!doctype html>
<head>
<meta charset="utf-8"/>
</head>
<html>
...
<body>
<script>
<!--
var data = <?= $data ?>;
//-->
</script>
</body>
</html>
橘子时间:
1. htmlspecialchars($data) 或是 htmlentities($data)。
2. htmlspecialchars($data) 或是 htmlentities($data)。
3. htmlspecialchars(urlencode($data)) 或是 urlencode($data)。
4. htmlspecialchars(json_encode($data))。
5. json_encode($data)。
附注一下,5. 这边一定要是 html5 + <!-- 的情况下才能这样用,原因跟我之前
在 stackoverflow 上问的问题有关:
https://bit.ly/39U38Wz
https://stackoverflow.com/questions/20942452/why-does-script-cause-a-dom-tree-break-on-the-browser
--
Resistance is futile.
https://blog.gslin.org/ & <
[email protected]>
--
※ 发信站: 批踢踢实业坊(ptt.cc), 来自: 122.116.104.21 (台湾)
※ 文章网址: https://webptt.com/cn.aspx?n=bbs/Soft_Job/M.1582437563.A.6F7.html
1F:推 Masakiad: 举例过时了吧?php很少人这样写了 02/23 14:20
2F:推 tsao1211: 概念说类似的 02/23 14:36
3F:→ ddoll288: M大可以介绍一下最新写法吗? 02/23 15:43
4F:推 Masakiad: 我 02/23 16:15
5F:推 Masakiad: 我想表达的是现在用php或其他语言塞资料比较少了,大多a 02/23 16:17
6F:→ Masakiad: pi吐给js塞,如果有js范例会比较有帮助 02/23 16:17
7F:推 vencil: 同意前提,要搞懂 不要把一切责任都推给框架或别人 02/23 17:27
8F:→ superpandal: 一楼正解 写的好没有注入的可能 当然如果业务没有这 02/23 18:04
9F:→ superpandal: 种疑虑是可以这样写 02/23 18:04