gpt4 book ai didi

javascript - 让用户上传和运行 Javascript 有什么风险

转载 作者:搜寻专家 更新时间:2023-11-01 05:17:20 24 4
gpt4 key购买 nike

如果您说的是 HTML5 游戏厅,它允许用户上传使用 HTML5 和 Javascript 运行游戏的脚本,假设您没有对他们的输入进行过滤(除了只允许 JS 和 HTML 之外),有什么潜力安全风险和陷阱?

一种不太可能的可能性是,如果游戏很受欢迎,它们内部可能有一个休眠的 ddos​​ 脚本,如果游戏足够受欢迎,它可以发起 ddos​​ 攻击。

窃取 cookie 是另一回事,但如果有人有完整的列表或任何其他想法,听听他们会很有趣。

最佳答案

允许上传 javascript 运行为攻击者打开了很多选项。

参见 Cross Site Scripting (维基百科)和 OWASP .

一般来说 - 如果您允许,那么攻击者可以发布任何代码、重定向用户、利用他们的浏览器、安装病毒等等。

关于javascript - 让用户上传和运行 Javascript 有什么风险,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/4932048/

24 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com