我有一个包含以下代码段的jsp文件:
<form action=<%= request.getContextPath() %>/query_flight? ...
使用codesecue进行静态代码检查时,我收到了XSS攻击警告:
但我感到困惑,因为context.getContextPath
是Java EE标准API。是否有可能进行XSS攻击?
有什么建议吗?
答案 0 :(得分:2)
这个工具错了。也就是说,我会使用<c:url>
JSTL标记来生成URL。如果需要跟踪会话,它将处理上下文路径和URL重写。