本站存在xss
本站存在xss
By 赋辰网
at 2016-01-02
1人收藏 • 2229人看过
- 登录后方可回帖
13 个回复 | 最后更新于 2016-01-04
回复#6 @strwei :
然而Cookie是HTTP Only的,从截图就可以看出,登录后增加的Cookie并不可能被JavaScript所捕获。
至于Bug也说不上,因为这个本质上跟自己开开发者工具修改页面是一样的,不会有任何影响,也谈不上bug。
@lincanbin
我是觉得确实有这个问题。这属于反射型 xss,虽然比较鸡肋,但不能否认这个问题的存在。
在添加话题的地方,输入 HTML 代码回车,没有过滤。
按理说这里应该用 $.text 而不是 $.html 了。
回复#10 @lincanbin :
手动反射也是射