我有一个 Jersey 应用程序,它通过我们公司的网站漏洞工具运行。它带来了一个非常奇怪的漏洞。如果您发送此标头:
"*/*'"!@$^*\/:;.,?{}[]`~-_<sCrIpT>alert(81363)</sCrIpT>"
您从球衣的 BODY 中收到一条错误消息:
The HTTP header field "Accept" with value "*/*'"!@$^*\/:;.,?{}[]`~-_<sCrIpT>alert(56224)</sCrIpT>" could not be parsed.
这对我们的安全团队来说是不可接受的。它确实以“文本/纯文本”的形式返回,这是正确的,但我需要更改消息。有什么办法可以做到这一点?
这是在 Tomcat 上运行的,我使用的是 Jersey 1.14。