javascript: 以 // 开头的 URL 是否允许 XSS?
信息安全
xss
2021-08-15 21:36:28
1个回答
是的,它允许 XSS。//如果您使用正确的技巧,您可以在之后注入换行符。将//使得该行的注释,但换行(如空格)在URL中不允许的,htmlencoded与否。简单地对其进行 urlencode,如下所示:
<a href="javascript://%0Aalert('XSS');">XSS</a>