• 欢迎访问搞代码网站,推荐使用最新版火狐浏览器和Chrome浏览器访问本网站!
  • 如果您觉得本站非常有看点,那么赶紧使用Ctrl+D 收藏搞代码吧

360扫描网站揭示有漏洞

php 搞代码 4年前 (2022-01-24) 17次浏览 已收录 0个评论

360扫描网站提示有漏洞

我已经对输入字符串过滤了,但是还会提示。请问如何解决
get_magic_quotes_gpc() ? $_REQUEST[‘key’] : addslashes($_REQUEST[‘key’]);过滤方法。

search.php?key=Your%20Story%3C/title%3E%3C/head%3E%3Cbody%3E%3Cscript%3Ealert(42873);%3C/sCript%3E

用户输入这个就会在我网站最上面显示网站名称。不解

——解决方案——————–
Your%20Story%3C/title%3E%3C/head%3E%3Cbody%3E%3Cscript%3Ealert(42873);%3C/sCript%3E
不知道你的这个串是哪里来的

Your Story<body><script>alert(42873);</script>

——解决方案——————–
简单的说,addslashes这个只能过滤单引号,其他字符并不能转义,htmlspecialchars这函数不要忘记使用
——解决方案——————–
get_magic_quotes_gpc() ? $_REQUEST[‘key’] : addslashes($_REQUEST[‘key’]);过滤方法。

你这段代码没啊。。。。。

PHP code

function escape($value){    $value = is_array本@文来源gao($daima.com搞@代@#码(网5搞gaodaima代码($value) ? array_map('escape',$value):htmlspecialchars(trim($value));    return get_magic_quotes_gpc()?$value:addslashes($value);}$_GET     = array_map('escape', $_GET); $_POST     = array_map('escape', $_POST); $_COOKIE     = array_map('escape', $_COOKIE); $_REQUEST     = array_map('escape', $_REQUEST);
------解决方案--------------------
addslashes是过滤单引号和NULL字符的, 对标签根本无效, 要展示给用户的非文档内容一律htmlspecialchars.
------解决方案--------------------
很明显是你根据用户提交的k拼接JS代码的时候出问题了, 估计你是希望将用户提交的key拼给JS动态展示给用户, 仔细检查JS拼接那里是否使用了htmlspecialchars吧.


搞代码网(gaodaima.com)提供的所有资源部分来自互联网,如果有侵犯您的版权或其他权益,请说明详细缘由并提供版权或权益证明然后发送到邮箱[email protected],我们会在看到邮件的第一时间内为您处理,或直接联系QQ:872152909。本网站采用BY-NC-SA协议进行授权
转载请注明原文链接:360扫描网站揭示有漏洞

喜欢 (0)
[搞代码]
分享 (0)
发表我的评论
取消评论

表情 贴图 加粗 删除线 居中 斜体 签到

Hi,您需要填写昵称和邮箱!

  • 昵称 (必填)
  • 邮箱 (必填)
  • 网址