主题 : 关于增加过滤器解决跨站脚本漏洞
级别: 秀才
UID: 56283
积分:60 加为好友
威望: 7 精华: 0
主题:9 回复:51
注册时间:2013-12-24
在线时长:0
1#   发表于:2014-11-14 11:20:05  IP:211.30.*.*
现在用jeecms做好多网站都存在跨站脚本漏洞的安全问题,我想问一下应该用什么思路解决这类问题。或者写一个比较通用的过滤器。

而我也不清楚到底是给过滤掉还是拦截下来,都给过滤了好像也不太合适,针对这种攻击给拦截到错误页面更好一些么?

我的想法是,jhtml,htm,都进行拦截,对.do,jspx进行筛选过滤。

级别: 状元
UID: 33380
积分:50625 加为好友
威望: 21 精华: 3
主题:88 回复:30687
注册时间:2012-05-07
在线时长:0
2#   发表于:2014-11-14 11:23:31  IP:182.1.*.*
请问您的是什么版本的程序,v5后面版本都有在拦截器里过滤了跨脚本的安全问题
功成由勤,业精于勤。
级别: 秀才
UID: 56283
积分:60 加为好友
威望: 7 精华: 0
主题:9 回复:51
注册时间:2013-12-24
在线时长:0
3#   发表于:2014-11-14 11:26:18  IP:211.30.*.*
回复第2楼您指的是 XSSfilter 么
级别: 总版主
UID: 10736
积分:149787 加为好友
威望: 212 精华: 42
主题:297 回复:127674
注册时间:2010-09-08
在线时长:90.1
4#   发表于:2014-11-14 11:28:54  IP:182.1.*.*
路漫漫其修远兮,吾将上下而求索!
级别: 秀才
UID: 56283
积分:60 加为好友
威望: 7 精华: 0
主题:9 回复:51
注册时间:2013-12-24
在线时长:0
5#   发表于:2014-11-14 11:29:02  IP:211.30.*.*
回复第2楼我用的是jeecms2012
级别: 状元
UID: 33380
积分:50625 加为好友
威望: 21 精华: 3
主题:88 回复:30687
注册时间:2012-05-07
在线时长:0
6#   发表于:2014-11-14 11:30:10  IP:182.1.*.*
是的,下载如上链接配置,或者对系统进行升级
功成由勤,业精于勤。
级别: 秀才
UID: 56283
积分:60 加为好友
威望: 7 精华: 0
主题:9 回复:51
注册时间:2013-12-24
在线时长:0
7#   发表于:2014-11-14 11:33:09  IP:211.30.*.*
回复第6楼嗯,升级过了,已经解决,我只是关于这些有一些自己的想法,
1、后台不需要进行过滤呗(.do结尾的)
2、比如登陆,修改密码这些应该不需要过滤的吧
级别: 状元
UID: 33380
积分:50625 加为好友
威望: 21 精华: 3
主题:88 回复:30687
注册时间:2012-05-07
在线时长:0
8#   发表于:2014-11-14 11:35:47  IP:182.1.*.*
回复第6楼嗯,升级过了,已经解决,我只是关于这些有一些自己的想法,
1、后台不需要进行过滤呗(.do结尾的)
2、比如登陆,修改密码这些应该不需要过滤的吧
后台不过滤很不安全,很容易不别人入侵
功成由勤,业精于勤。
级别: 秀才
UID: 56283
积分:60 加为好友
威望: 7 精华: 0
主题:9 回复:51
注册时间:2013-12-24
在线时长:0
9#   发表于:2014-11-15 16:28:29  IP:211.30.*.*
回复第8楼,谢了,我写了两种过滤器,一种用于信息入库(替换非法字符),一种用于浏览(非法字符拦截至错误页面)
级别: 状元
UID: 33380
积分:50625 加为好友
威望: 21 精华: 3
主题:88 回复:30687
注册时间:2012-05-07
在线时长:0
10#   发表于:2014-11-17 17:25:39  IP:111.83.*.*
功成由勤,业精于勤。
1 2 > >| 共2页