代码之家  ›  专栏  ›  技术社区  ›  eeze

“innerText”是否阻止XSS?

  •  2
  • eeze  · 技术社区  · 7 年前

    Element.innerText = "user input" 在javascript中,还是需要额外过滤输入以防止XSS?

    1 回复  |  直到 7 年前
        1
  •  8
  •   KevBot    7 年前

    “innerText”是否阻止XSS?

    不是所有的情况!这个 following excerpt is from the OWASP Foundation regarding unsafe usages of innerText :

    内容提供了以下示例(为了清晰起见,我对其进行了修改)

    const tag = document.createElement("script");
    tag.innerText = `console.log('Inner Text Used')`;
    document.body.appendChild(tag); //executes code

    documented on OWASP :

    ... 使用innerText/textContent。这将解决问题,并且是重新调解基于DOM的XSS漏洞的正确方法