ボタンの断片の中にスクリプトがあることは、潜在的なXSS脆弱性として認められるのでしょうか?

問題

  • ButtonフラグメントのURLフィールドにJavascriptコードを記述することで、ボタンをクリックしたときに次のように実行されます。 javascript:alert(document.cookie)
  • クロスサイト・スクリプティング(XSS)の脆弱性ではないか?

Environment

  • Liferay DXP 7.3+

解決策

  • そのため、URLを扱う管理者(または編集者)は、そのボタンを使ってJavascriptを起動することができます。
  • ページ上のフラグメントは、ページを構成する利用可能なHTML機能にアクセスできなければならない。 この場合ここでは <a>タグはそのhref属性にjavascriptを含めることができます。
この記事は役に立ちましたか?
0人中0人がこの記事が役に立ったと言っています