我試圖阻止可以分發URL的插入iframe(包含假登錄屏幕)到使用JavaScript中的PHP網站的URL的攻擊。有什麼方法可以在PHP加載之前清除頁面的URL?防止iframe通過url注入?
的URL看起來是這樣的:login.php?login_nav_map=%2Fv3%2Farchives%2Findex.php%22/%3E%3Cimg%20src=%22no.jpg%22%20onerror=%22document.write%28String.fromCharCode%2860,99,101,110,116,101,114,62,10,60,105,109,103,32,115,114,99,61,34,104,116,116,112,58,47,47,119,119,119,46,119,111,114,108,100,116,118,112,99,46,99,111,109,47,98,108,111,45,99,111,110,116,101,110,116,47,117,112,108,111,97,100,115,47,50,48,49,49,47,48,56,47,97,98,99,45,111,110,108,105,110,101,45,116,118,46,106,112,103,34,47,62,60,98,114,47,62,10,60,104,49,62,65,100,
與焦炭代碼插入一個iframe到我的網頁,我不想在那裏。
我不知道如何在實際的url上使用htmlentities。我將編輯我的問題來澄清一點 – Damon
我已經添加了一個我嘗試阻止的URL類型的示例。沒有基於參數的內容。一個網站的黑名單似乎無法維護,我正在考慮一種方法來從任何頁面的url中取消htmltags和js – Damon
有沒有一種常見的解決方案來防止這種事情。是否有可能在大多數網站上進行這種欺騙?我很驚訝,我沒有找到關於這種特定類型攻擊的更多資源。 – Damon