OWASP XSS 预防工作表建议“在将不受信任的数据插入 HTML URL 参数值之前进行 URL 转义”。
我不明白有人如何突破 URL 上下文或注入新的子上下文以在 URL 中执行 XSS 攻击。当浏览器解释 URL 时,是否可以使用某些字符来终止对 URL 的处理并强制浏览器开始处理新注入的 URL?
http://somesite.com/about<terminating character>javascript:;alert("hello")
有人可以提供有关如何在 URL 中执行 XSS 注入的示例吗?