我允許用戶嵌入YouTube或任何其他視頻源,只要求他們提交他們收到的嵌入代碼的src
即可。然後我將它保存到數據庫中並通過iframe加載它。但是,f有一個來源,例如,src="http://innocent.com/hackingContent.php"
,那麼我的網站對xss攻擊是否有幫助?通過iframe src進行的xss攻擊
我估計用戶可能有一個src
的惡意腳本,只要iframe將源代碼嵌入到我自己的html中,它就會加載。
編輯如果src包含<script type="text/javascript" src="evilScript.js"></script>
怎麼辦?雖然我am使用preg_match
只是爲了確保它只有一個url。
你的意思是使用'curl'庫進行URL驗證? – jmishra 2012-01-16 01:29:08
類似的東西。您也可以下載內容並在服務器上處理它,以確保它是合法的。 – hvgotcodes 2012-01-16 01:33:03
說起來,當你說'視頻源的白名單'時,它與iframe不同。這是如何運作的?如果你能在你的答案中解釋它,這將是有幫助的。 – jmishra 2012-01-16 01:52:02