码迷,mamicode.com
首页 > 其他好文 > 详细

YII XSS(跨站脚本攻击)

时间:2016-05-27 10:59:17      阅读:179      评论:0      收藏:0      [点我收藏+]

标签:

  

\Yii::$app->response->headers->add(‘X-XSS-Protection‘,‘0‘);//表示关闭YII的跨站脚本过滤
//
http://www.frontend.com/test/post?name=<script>alert("hello world!")</script> 反射型注入攻击
echo \Yii::$app->request->get("name");
//页面会弹出一个alert

 在比较特殊的情况下YII的防止跨站攻击也会失效

  

// http://www.frontend.com/test/post?key=%26quot;;alert(3);
return $this->render("demo");
demo的内容如下,也会弹出alert()
<img src=‘x.jpg‘ onerror=‘var a="123<?=$_GET["key"];?>";‘/>

  YII针对XSS输入

  

//http:///www.frontend.com/test/post?script=<script>alert(3)</script>
$script = \Yii::$app->request->get("script");
//echo \Yii\helpers\Html::encode($script);//直接转义
echo \Yii\helpers\HtmlPurifier::process($script);//过滤

 

YII XSS(跨站脚本攻击)

标签:

原文地址:http://www.cnblogs.com/isuben/p/5533750.html

(0)
(0)
   
举报
评论 一句话评论(0
登录后才能评论!
© 2014 mamicode.com 版权所有  联系我们:gaon5@hotmail.com
迷上了代码!