示例 - 存在反射型XSS的xss.jsp代码:
<%=request.getParameter("input")%>
攻击者通过传入恶意的input
参数值可以在用户浏览器中注入一段JavaScript
脚本。
示例 - 注入XSS代码:
<script>alert('xss');</script>
浏览器请求:http://localhost:8000/modules/servlet/xss.jsp?input=%3Cscript%3Ealert(%27xss%27)%3B%3C/script%3E;%3C/script%3E)