JavaScript/DOM based XSS (v1)
JavaScript / DOM based XSS (v1)
id: 991 所有者: msakamoto-sf
作成日: 2011-06-26 13:07:50
カテゴリ: HTML JavaScript セキュリティ
JavaScript/各種DOM操作におけるHTMLタグのエスケープメモを書いたそもそものきっかけが "DOM based XSS" ということで、リンクメモ。
- [DOM Based Cross Site Scripting or XSS of the Third Kind] Web Security Articles - Web Application Security Consortium
- DOM Based XSS - OWASP
- JavaScriptスクリプトに潜むXSSのぜい弱性も検出 - Googleが作ったWebセキュリティ・ツール「ratproxy」:ITpro
- あまり知られていない脆弱性:DOM Based XSSにご用心 : アークウェブ ビジネスブログ
url?name=<b>foo</b>
が太字表示 → 要チェック
url#name=<b>foo</b>
が太字表示 → 要チェック+サーバへのリクエストに"#"以降は含まれない!
url?link_href=javascript:alert()
どこかのリンク要素にそのまま出力 → 危険
プレーンテキスト形式でダウンロード
現在のバージョン : 1
更新者: msakamoto-sf
更新日: 2011-06-26 13:13:30
md5:8a21c6b6355b3a239ec206592598ca8e
sha1:030ae9a33adbc659afdd73a3cd20fe4805706c7d