htmlspecialchars函数并不能百分百的防止XSS

发布时间:2020-07-24 05:06:38 作者:淡淡Qs
来源:网络 阅读:542

htmlspecialchars()函数只对&、’、”、<、>符号进行转译成html特殊符号

我们可以通过url编码对带有连接的标记进行***:

<a href="
<?php echo htmlspecialchars("javascript:alert(1)",ENT_QUOTES); ?>
">a</a>
   
<a href="
<?php echo htmlspecialchars("javascript:location%3D'http%3A%2F%2Fqq.com'",ENT_QUOTES); ?>
">a</a>


推荐阅读:
  1. httponly防止xss
  2. django框架防止XSS注入的方法分析

免责声明:本站发布的内容(图片、视频和文字)以原创、转载和分享为主,文章观点不代表本网站立场,如果涉及侵权请联系站长邮箱:is@yisu.com进行举报,并提供相关证据,一经查实,将立刻删除涉嫌侵权内容。

安全 htmlspecialchars

上一篇:CSS过渡和动画

下一篇:汇聚各种android开源项目源码分类总汇-IT蓝豹

相关阅读

您好,登录后才能下订单哦!

密码登录
登录注册
其他方式登录
点击 登录注册 即表示同意《亿速云用户服务条款》