gpt4 book ai didi

java - 页面输出500错误有XSS风险吗?

转载 作者:行者123 更新时间:2023-11-29 05:46:28 25 4
gpt4 key购买 nike

我去年在中国的一个网站上工作。网站一直运行良好,但我刚刚收到一封来自中国网络安全局的邮件。

他们给我发送了一个附件和几个 URL。其中之一是

http://mydomain.com/servlets/pdf?var=xss<audio src=pksovf onerror=pksovf(qrx)>

他们说上面的url有风险。我检查了 url,它一直抛出 500 错误,因为 url 格式不正确。

如果页面抛出 500 错误,是否还有风险?我不这么认为,但我只是想确认一下。

最佳答案

500 大致类似于桌面软件的崩溃。崩溃被认为是安全风险,因为它们可能被恶意输入利用,Web 服务器也是如此。

500 表示“我们没有预料到的事情发生了,我们未能处理它。”这意味着那里有一些东西可以被利用——不能保证这一点,就像不能保证桌面软件的崩溃可以被利用一样,但是将这两种情况都视为潜在的安全漏洞是正确的。

关于java - 页面输出500错误有XSS风险吗?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/15709070/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com