gpt4 book ai didi

security - 如果 "data-target"属性未使用,Bootstrap 3.3.7 是否安全可靠?

转载 作者:行者123 更新时间:2023-12-04 12:25:51 31 4
gpt4 key购买 nike

有一个security vulnerability关于 Bootstrap 3.3.7。它说“这个包的受影响版本容易受到通过数据目标属性的跨站点脚本(XSS)攻击。”我想知道如果不使用“data-target”属性,v3.3.7 是否可以安全使用。

最佳答案

所谓的“漏洞”仅在 data-target 时才会发生。 value 依赖于由外部(直接或间接)注入(inject)的数据,并且显示在除攻击者之外的其他用户受到影响的页面上。
换句话说,如果您的所有 data-target 都不是问题属性由硬编码的 html 文本组成。如果此页面仅被攻击者看到(自我黑客......),这通常也不是问题。
例如你也可以说 jQuery .html()是一个漏洞,这是一个更明显的例子,但如果你是一个完全的 web 初学者或者只是没有注意,仍然容易受到 XSS 的攻击。
所以一般来说,避免在第三方中注入(inject)未转义的用户数据:弹出窗口、工具提示……或任何在幕后直接操作 DOM 的东西。
我个人不认为这是一个很大的漏洞,但如果像 这样的著名框架会更好。 bootstrap 处理这种情况或显式将方法命名为不安全以警告开发人员。
Chrome 审核认为 bootstrap 3.3.x 是一个漏洞 ( via synk ):

Includes front-end JavaScript libraries with known security vulnerabilities


  • Is Bootstrap 3.3.7 safe and secured if "data-target" attribute is unused?
  • https://news.ycombinator.com/item?id=14989841
  • 关于security - 如果 "data-target"属性未使用,Bootstrap 3.3.7 是否安全可靠?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/52388366/

    31 4 0
    Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
    广告合作:1813099741@qq.com 6ren.com