在php中修补xss漏洞,我们可以使用丨三个php函数。
这些函数主要□□□□用于清除html标志,这样就没办法□□注入代码了。使用更多的函□□□数是htmlspecialchars() ,它可以将所有□□□的"<"与">"符号转换成"<" 与">;"。其它可供选择□□□□的函数还有htmlentities(), 它可以用相应□□的字符实体(entities)替换掉所有想▽要替换掉的特◉征码(characters)。
php code:
<?
// 这里的代码主□□□□要用于展示这□□□□两个函数之间□□输出的不同
$input = '<script>alert(1);</script>';
echo htmlspecialchars($input) . '<br />';
echo htmlentities($input);
?>
htmlentities()的另一个例子
php code:
<?php
$str = "a 'quote' is <b>bold</b>";
echo htmlentities($str);
echo htmlentities($str, ent_quotes);
?>
先进个显示: a 'quote' is <b>bold</b>
第二个显示:a 'quote' is <b>bold</b>
htmlspecialchars()使用实例
php code:
<?php
$new = htmlspecialchars("<a href='https://www.fde365.com/cj/2014-12-07/test.php'>test</a>", ent_quotes);
echo $new;
?>
显示: <a href='https://www.fde365.com/cj/2014-12-07/test.php'>test</a>
strip_tags()函数代替.删除所有的html元素(elements),除了需要特别□□允许的元素之□□□□外,如:<i>, <b> 或<p>.
strip_tags()使用实例
php code:
<?php
$text = '<p>test paragraph.</p><!-- comment --> other text';
echo strip_tags($text);
echo "n";
// allow <p>
echo strip_tags($text, '<p>');
?>
现在我们至少□□□□已经知道有这□□些函数了,当我们发现我□□□们的站点存在xss漏洞时就可以□□使用这些代码◎了。我近在我的站※点上的googlebig(一个mybb论坛的插件)视频部分发现□□□□了一个xss漏洞,因此我就在想□□□□如何使用这些□□□□函数写段代码□□□□来修补这个搜□□□索漏洞。
www.qifanweb.com
一开始我发现丨问题出在search.php这一文件上,现在让我们看□□□□看这个查询及◤输出查询结果▲中的部分代码□□□□研究一下:
php code:
function search($query, $page)
{
global $db, $bgcolor2, $bgcolor4, $sitename, $io_db, $module_url, $list_page_items, $hm_index;
$option = trim($option);
$query = trim($query); $query = fixquotes(nl2br(filter_text($query)));
$db->escape_string($query);
$db->escape_string($option);
alpha_search($query);
...
在这种情况下,我们通过使用$query这一值作为变□□量,然后使用htmlentities()这一函数:
php code:
$query = fixquotes(nl2br(filter_text(htmlentities($query))));
扫一扫
关注k8凯发一触即发
全国咨询热线
135-9299-6491