5
<?php
setcookie('test', "test\r\n<script>alert(1)</script>");
echo 1;
但事實證明PHP自動執行編碼:PHP對「HTTP Response Splitting」漏洞有免疫力嗎?
Set-Cookie: test=test%0D%0A%3Cscript%3Ealert%281%29%3C%2Fscript%3E
這是否意味着它不可能再現HTTP response splitting在PHP?
即使php版本過濾所有標頭和setcookie調用。爲什麼不用echo輸出腳本標籤呢? – mario 2011-06-09 03:16:57
@mario,請通過我上面提供的鏈接。 – cpuer 2011-06-09 03:18:20
那麼它呢?它沒有解釋*你*問題的目的。否則答案很簡單:是的,在當前的PHP版本中不可重現。維基百科的文章專門講解了這一段。 – mario 2011-06-09 03:22:50