XSS - 哪些浏览器会自动转义地址栏中的网址?

时间:2014-09-09 12:01:14

标签: javascript asp.net browser xss penetration-testing

我最近在网站上执行了一些 / / ,注意到现代(即最新的FF和Chrome)正在转移输入地址栏的网址。

所以:

  

http://example.com/search/?q=“><脚本>警报( '喜');< /脚本>

以:

的形式发送到我的服务器
  

http://example.com/search/?q=%22%3e%3cscript%3ealert(%27hi%27)%3b%3c%2fscript%3e

是否存在执行此操作的所有(主要)浏览器以及不执行此操作的浏览器的列表?移动浏览器会这样做吗?

2 个答案:

答案 0 :(得分:1)

我认为所有浏览器都会逃脱网址,除了那些有bug但没有关注RFC(RFC3986)。

答案 1 :(得分:1)

如果我没弄错的话你可以用http://browsershots.org/或类似的东西来测试它。

示例测试:http://browsershots.org/requests/12461378