来自url的XSS攻击变量

时间:2014-02-19 14:13:39

标签: javascript php

我有一个网站从数据库获取数据并创建指向下一页的链接

链接页面需要page_id,它会在网址栏上显示标题

<a href=example.php?page=2&title=foo">click</a>

网址将显示:

example.php?page=2&title=foo

page_id只是数字,但标题可以是任何内容。

我的问题是:

  • 如果用户将javascript:alert()保存到标题中会怎样?
  • 它会从URL运行脚本吗?
  • 还有什么我应该照顾的吗?

2 个答案:

答案 0 :(得分:1)

你应该使用:

答案 1 :(得分:0)

浏览器不应该(至少IE11不会)在onclick属性中执行javascript。