4
私はWebGoatエクササイズを見ていました.1つの質問のために、imgタグを使用してJavaScriptアラートを作成するようにお願いしました。XSS経由のimgタグ、冗長セミコロン?
彼らのソリューションは、このようにある:
その解決を見てみると<img src=x onerror=;;alert('XSS') />
、私はsemicolnsは、実際の警告の前に必要である理由を2つ(一つだけではなく)だろうか?
これは必要ありません。私の最高の推測(と専門家ではない、それほど多くない)彼らは、javascriptコードの不思議な形の一部がいくつかの検出方法を捨てるかもしれないと思うということです。これが事実なら、私はそれが誰かを欺くことを疑う。 – davin