如何在 href 上处理 XSS

How to handle XSS on href

本文关键字:处理 XSS href      更新时间:2023-09-26

我有一个脚本的html页面

Test.html
<html>
<body>
 <script>
  alert(document.cookie);
  </script>
</body>
</html>

href 链接

<a href=Test.html target="_blank">Test</a>

单击测试链接后,它会打开新选项卡并执行 javascript。此脚本存在漏洞。我想禁用新选项卡的所有javascript或任何替代解决方案来处理此类XSS漏洞。

我使用iFrame标签来加载HTML,即<iframe src="Test.html" sandbox></iframe>。Iframe 具有 Sandbox 属性,可阻止所有 javascript 的执行。对于IE 9及以下版本,iframe具有执行相同工作的安全性属性。