我试图找出这是否容易受到 XSS 攻击:我可以通过 URL控制标题标签的内容。如果不是因为站点仅在第一个正斜杠出现之前获取文本,这将使站点容易受到攻击,这使得关闭标题标签似乎不可能。我已经尝试过%2F,但服务器似乎将其转换为正斜杠,因此在那里切断了输入。这可能是mod_rewrite,但没有AllowEncodedSlashes。
示例:domain.com/subfolder/myXss</title>bla 将导致 ...<title> myXss< </title>
所以我的问题是这两者之一是否可能:
- 我可以以其他方式对正斜杠进行编码吗?
- 我可以以某种方式关闭标题标签或在标题标签中插入恶意代码吗?我不能简单地插入script ,因为标题标签中不允许有任何其他内容。