记一次存储型XSS漏洞,但其实重点是解决HttpServletRequest用流读取一次后不能再读取的问题
记一次存储型XSS漏洞:
网上有很多存储型漏洞处理办法,我们这个特殊之处在于从客户端提交的数据是加密的,所以XSSFilter不能识别处理含脚本的参数值。所以得先得将HttpServletRequest里面的加密数据解密,再遍历处理里面的字符,但是处理完还得加密塞到HttpServletRequest里去,因为后面的逻辑层还要从HttpServletRequest里读出来解密做逻辑处理,我们的客户端提交数据都只有值没有参数名,也就是没有key,所以没法用getParameter()方法,只能用流读,但是.
原创
2021-02-26 14:32:04 ·
1127 阅读 ·
0 评论