Add files via upload
This commit is contained in:
+2
-2
@@ -36,5 +36,5 @@ CDATA 是 **不可解析字符数据**。与 PCDATA 相反,解析器会将其
|
|||||||
| -------- | ------------------------------------------------------------ | ------------------------------------------------------------ |
|
| -------- | ------------------------------------------------------------ | ------------------------------------------------------------ |
|
||||||
| 解析方式 | 解析特殊字符(<、>、& 等) | 将所有内容视为纯文本,不解析特殊字符 |
|
| 解析方式 | 解析特殊字符(<、>、& 等) | 将所有内容视为纯文本,不解析特殊字符 |
|
||||||
| 主要用途 | 包含普通的、可解析的文本内容 | 包含代码、脚本或其他含有特殊字符的文本 |
|
| 主要用途 | 包含普通的、可解析的文本内容 | 包含代码、脚本或其他含有特殊字符的文本 |
|
||||||
| 攻击风险 | 高。如果对用户输入处理不当,容易导致 XSS、XML 实体注入等漏洞。 | 低。由于其内容被视为纯文本,它能有效防止特殊字符被解释为标签或代码。 |
|
| 攻击风险 | 高。如果对用户输入处理不当,容易导致 XSS、XML 实体注入等漏洞 | 低。由于其内容被视为纯文本,它能有效防止特殊字符被解释为标签或代码 |
|
||||||
| 攻击场景 | 当应用程序将用户输入直接放入PCDATA区域,而没有进行充分的转义时,攻击者可以注入 <script>alert('XSS')</script> 等代码。 | 除非应用程序对 CDATA 块本身进行了处理或二次解析,否则在 CDATA 内部直接进行注入攻击是无效的。 |
|
| 攻击场景 | 当应用程序将用户输入直接放入PCDATA区域,而没有进行充分的转义时,攻击者可以注入 XSS 等代码 | 除非应用程序对 CDATA 块本身进行了处理或二次解析,否则在 CDATA 内部直接进行注入攻击是无效的 |
|
||||||
Reference in New Issue
Block a user