我被分配测试另一个小组刚刚创建的网站。我发现了
它容易受到 XSS 攻击。但是,它并没有真正抛出
当我将 JS 与 PHP 一起使用时出现错误或任何有效信息:
i.e. var someVar = <?php echo 'a'; ?>
alert(someVar);
这导致我假设容易受到 XSS 攻击的站点可能不一定允许 php 代码
被注入。我对么?如果没有,我在上面发布的部分有什么问题吗?
而且,我没有尝试通过 GET 变量进行 php 注入的原因是我这样做了
到目前为止,不要使用任何形式的page.php?id=''来查询数据库,除了
注册和登录部分,通过 POST。