From d07a1b69db5e4ae93d715c0d1d5c79809c596d96 Mon Sep 17 00:00:00 2001 From: =?UTF-8?q?=E9=9B=BE=E5=B3=B6=E9=A3=8E=E8=B5=B7=E6=99=82?= Date: Mon, 13 Oct 2025 01:41:47 +0800 Subject: [PATCH] Add files via upload --- Chapter11/11-3.md | 4 ++-- 1 file changed, 2 insertions(+), 2 deletions(-) diff --git a/Chapter11/11-3.md b/Chapter11/11-3.md index 8187271..e57e5b5 100644 --- a/Chapter11/11-3.md +++ b/Chapter11/11-3.md @@ -36,5 +36,5 @@ CDATA 是 **不可解析字符数据**。与 PCDATA 相反,解析器会将其 | -------- | ------------------------------------------------------------ | ------------------------------------------------------------ | | 解析方式 | 解析特殊字符(<、>、& 等) | 将所有内容视为纯文本,不解析特殊字符 | | 主要用途 | 包含普通的、可解析的文本内容 | 包含代码、脚本或其他含有特殊字符的文本 | -| 攻击风险 | 高。如果对用户输入处理不当,容易导致 XSS、XML 实体注入等漏洞。 | 低。由于其内容被视为纯文本,它能有效防止特殊字符被解释为标签或代码。 | -| 攻击场景 | 当应用程序将用户输入直接放入PCDATA区域,而没有进行充分的转义时,攻击者可以注入 等代码。 | 除非应用程序对 CDATA 块本身进行了处理或二次解析,否则在 CDATA 内部直接进行注入攻击是无效的。 | \ No newline at end of file +| 攻击风险 | 高。如果对用户输入处理不当,容易导致 XSS、XML 实体注入等漏洞 | 低。由于其内容被视为纯文本,它能有效防止特殊字符被解释为标签或代码 | +| 攻击场景 | 当应用程序将用户输入直接放入PCDATA区域,而没有进行充分的转义时,攻击者可以注入 XSS 等代码 | 除非应用程序对 CDATA 块本身进行了处理或二次解析,否则在 CDATA 内部直接进行注入攻击是无效的 | \ No newline at end of file