Add files via upload

This commit is contained in:
雾島风起時
2025-10-13 01:41:47 +08:00
committed by GitHub
parent 15dd5ee0b8
commit d07a1b69db
+2 -2
View File
@@ -36,5 +36,5 @@ CDATA 是 **不可解析字符数据**。与 PCDATA 相反,解析器会将其
| -------- | ------------------------------------------------------------ | ------------------------------------------------------------ |
| 解析方式 | 解析特殊字符(<、>、& 等) | 将所有内容视为纯文本,不解析特殊字符 |
| 主要用途 | 包含普通的、可解析的文本内容 | 包含代码、脚本或其他含有特殊字符的文本 |
| 攻击风险 | 高。如果对用户输入处理不当,容易导致 XSS、XML 实体注入等漏洞 | 低。由于其内容被视为纯文本,它能有效防止特殊字符被解释为标签或代码 |
| 攻击场景 | 当应用程序将用户输入直接放入PCDATA区域,而没有进行充分的转义时,攻击者可以注入 <script>alert('XSS')</script> 等代码 | 除非应用程序对 CDATA 块本身进行了处理或二次解析,否则在 CDATA 内部直接进行注入攻击是无效的 |
| 攻击风险 | 高。如果对用户输入处理不当,容易导致 XSS、XML 实体注入等漏洞 | 低。由于其内容被视为纯文本,它能有效防止特殊字符被解释为标签或代码 |
| 攻击场景 | 当应用程序将用户输入直接放入PCDATA区域,而没有进行充分的转义时,攻击者可以注入 XSS 等代码 | 除非应用程序对 CDATA 块本身进行了处理或二次解析,否则在 CDATA 内部直接进行注入攻击是无效的 |