51Testing软件测试论坛

 找回密码
 (注-册)加入51Testing

QQ登录

只需一步,快速开始

微信登录,快人一步

手机号码,快捷登录

查看: 5079|回复: 9
打印 上一主题 下一主题

大家对反射式XSS怎么看

[复制链接]

该用户从未签到

跳转到指定楼层
1#
发表于 2009-10-10 16:07:22 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
反射式XSS一直处于一个比较有争议的地位,测试觉得是漏洞,研发觉得没什么。
比如这个就是个典型的反射式XSS漏洞:
http://www.bokee.net/includes/yu ... 7%E5%AD%A9%E5%AD%90
将stra后边的部分替换成脚本,发给不太懂这个的人,就算计他一把。但是你跟研发说,研发会很不以为然的说“这有什么,对我网站又没影响。”同时呢,现在不少浏览器也增加了对这类反射式XSS攻击的防范功能,使我们可以说服别人的依据又少了一条。

大家平时对这类漏洞都是什么态度呢?处理 or 不处理?

一起聊聊吧,就当提升版面人气了,呵呵。
分享到:  QQ好友和群QQ好友和群 QQ空间QQ空间 腾讯微博腾讯微博 腾讯朋友腾讯朋友
收藏收藏
回复

使用道具 举报

  • TA的每日心情
    擦汗
    2015-5-25 17:24
  • 签到天数: 3 天

    连续签到: 1 天

    [LV.2]测试排长

    2#
    发表于 2009-10-12 18:32:02 | 只看该作者
    关注中..........
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    3#
     楼主| 发表于 2009-10-15 18:04:00 | 只看该作者
    没人气啊
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    4#
    发表于 2009-10-15 22:31:07 | 只看该作者
    关注中
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    5#
    发表于 2009-10-23 16:13:22 | 只看该作者
    处理,最近遇到几个这类的XSS问题,发现之后,交由安全开发进行推进架构处理。这一类的问题,不会直接交给功能方面的开发,会交给架构开发进行框架上整体过滤
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    6#
     楼主| 发表于 2009-10-25 13:01:13 | 只看该作者
    楼上的,你们公司分的好仔细啊。
    羡慕ing。。。
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    7#
    发表于 2010-7-1 14:01:04 | 只看该作者
    反射型xss可以模拟钓鱼网站得到帐号密码的,所以是个大的安全漏洞...
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    8#
    发表于 2011-11-16 14:47:30 | 只看该作者
    路过,关注,正在研究XSS攻击!
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    9#
    发表于 2011-11-22 13:46:28 | 只看该作者
    XSS危害性的评估要结合具体的“情境”。这样才有意义。只要相关“情境”容易导致出现业务损失或其他问题,自然会被产品部门重视,反过来推动研发重视
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    10#
    发表于 2011-11-28 17:05:54 | 只看该作者
    了解一下,,
    回复 支持 反对

    使用道具 举报

    本版积分规则

    关闭

    站长推荐上一条 /1 下一条

    小黑屋|手机版|Archiver|51Testing软件测试网 ( 沪ICP备05003035号 关于我们

    GMT+8, 2024-11-23 04:20 , Processed in 0.073894 second(s), 27 queries .

    Powered by Discuz! X3.2

    © 2001-2024 Comsenz Inc.

    快速回复 返回顶部 返回列表