去年我在中國的一個網站上工作過。網站運行良好,但剛剛收到中國網絡安全局的電子郵件。頁面輸出500錯誤時是否存在XSS風險?
他們給我發送了附件和幾個網址。其中之一是
http://mydomain.com/servlets/pdf?var=xss<audio SRC = pksovf的onerror = pksovf(QRX)>
他們說,上面的網址有風險。我檢查了網址,並且它始終引發500錯誤,因爲網址格式不正確。
如果頁面拋出500錯誤,是否還存在風險?我不這麼認爲,但我只想確認一下。
怎麼會有?你甚至不會看到該頁面,對吧? – woz
@woz,true,但是一些網絡服務器只是吐出可能給黑客提供有用信息的錯誤,例如代碼泄漏,表名等 –
@ sh4nx0r真的,但那不是真正的XSS攻擊。 – woz