私はクライアントのアプリケーションでクロスサイトスクリプティングの脆弱性を発見しました。問題は、脆弱なパラメータがかっこを受け入れないことです。したがって、かっこのためにalert(document.cookie)
のようなものは拒否されます。 alert `xss`
を使用してXSSを取得できますが、私のクライアントはDOMにアクセスできるという証拠が必要です。JSのカッコの代替があればそれはありますか?
つまり、どうすれば括弧なしでalert(document.cookie)
を解決できますか。代替手段はありますか?
ありがとうございます!
*メソッド呼び出し*の代替手段はありません。しかし、暗黙の評価を慎重に適用することで、括弧がソースコードに現れる必要はなく、「興味深い」ことを行うためにはすべてのコードでかっこが必要というわけではありません。結論がXSSにどのように関係しているのかわかりません。 – user2864740
[XSS Filter Evasion Cheat Sheet](https://www.owasp.org/index.php?title=XSS_Filter_Evasion_Cheat_Sheet)には、かっこ(特定の条件が適用されます)。 – Ouroborus