我终于通过使用HTML敏捷包获得了我的白名单.它应该删除
<scrpit></script>
因为它不在我的白名单加上任何onclick,onmouse等.
但是现在看来你可以在属性标签中编写JavaScript.
<img SRC="JavaScript:alert('hi');">
由于我允许SRC属性,我的白名单无法帮助我.所以我提出了在最后查看所有有效属性并查看它们内部的想法.
所以它会找到每个HTML标签的所有允许属性(所以src,href等).
然后我找到了innertext并把它放到小写字母.然后我对此字符串进行了“JavaScript”的索引检查.
如果找到索引,我从该索引开始,并从该索引中删除每个字符.因此,在上述情况下,属性将保留为Src =“”.
现在它似乎不够好,因为你可以做类似的事情
java脚本
jav ascript
并且可能是每个字母之间的空格.
所以我不知道如何阻止它.如果它只是java和脚本之间的空间,那么我可以写一个简单的正则表达式,它不关心它们之间有多少空格.但如果确实你可以在每个字母之后放一个空格或标签或其他什么,那么我就不知道了.
然后,最重要的是,你也可以做所有这些其他好方法
<img SRC=javascript:alert('XSS')> // will work apparently <img SRC=javascript:alert('XSS')> // will work apparently <img SRC="jav ascript:alert('XSS');"> // will work apparently <img SRC="jav	ascript:alert('XSS');">// will work apparently <img SRC="jav
ascript:alert('XSS');"> // will work apparently <img SRC="jav
ascript:alert('XSS');"> // will work apparently
http://ha.ckers.org/xss.html
我知道这是针对一些交叉脚本攻击(我没有制作XSS asp.net mvc已经很好地完成了这个)但是我不明白为什么它不能用于其他所有这些例子中的东西它会发出警报,因此可以用于其他事情.
所以我不知道如何检查和删除任何这些.
我正在使用C#,但我不知道如何阻止任何这些,并且不知道C#中的任何可以帮助我的东西.
解决方法 似乎你想要清理JavaScript,为此你在C#/ .Net中实际上有一个很好的解决方案.从CodePlex下载Microsoft Web Protection Library.
如果你通过Microsoft.Security.Application.Antixss.GetSafeHTMLFragment(HTML)运行你的HTML片段,那么你将得到这个输出:
<img src=""> // will work apparently<img src=""> // will work apparently<img src=""> // will work apparently<img src="">// will work apparently<img src=""> // will work apparently<img src=""> // will work apparently
清除了所有脚本.
总结以上是内存溢出为你收集整理的c# – 你如何与所有这些方式作斗争? -Javascript及其百万种不同的编写方式全部内容,希望文章能够帮你解决c# – 你如何与所有这些方式作斗争? -Javascript及其百万种不同的编写方式所遇到的程序开发问题。
如果觉得内存溢出网站内容还不错,欢迎将内存溢出网站推荐给程序员好友。
欢迎分享,转载请注明来源:内存溢出
评论列表(0条)