home Glamenv-Septzen(ぐらめぬ・ぜぷつぇん)(archive)

JavaScript/DOM based XSS

作成日: 2011-06-26 13:07:50   /   last updated at: 2011-06-26 13:13:30
カテゴリ: HTML JavaScript セキュリティ 

JavaScript/各種DOM操作におけるHTMLタグのエスケープメモを書いたそもそものきっかけが "DOM based XSS" ということで、リンクメモ。

url?name=<b>foo</b>

が太字表示 → 要チェック

url#name=<b>foo</b>

が太字表示 → 要チェック+サーバへのリクエストに"#"以降は含まれない!

url?link_href=javascript:alert()

どこかのリンク要素にそのまま出力 → 危険


original url: https://www.glamenv-septzen.net/view/991