前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
工具
TVP
发布
社区首页 >专栏 >jQuery导致的XSS跨站漏洞

jQuery导致的XSS跨站漏洞

作者头像
疯狂的技术宅
发布2019-03-28 10:14:32
5.1K0
发布2019-03-28 10:14:32
举报
文章被收录于专栏:京程一灯京程一灯

前言

昨天早上一看到报的问题就惊呆了,还能好好用JQ吗?今日早读文章由@我是离心授权分享。

正文从这开始~

1.1. jQuery 1.6.1

1.6.1版本的jQuery代码正则为:

代码语言:javascript
复制
quickExpr = /^(?:[^<]*(<[\w\W]+>)[^>]*$|#([\w\-]*)$)/,

此处正则表达式存在缺陷,导致产生Dom型XSS 漏洞。

1.2. jQuery 1.7.2

1.7.2版本的jQuery代码正则为:

代码语言:javascript
复制
quickExpr = /^(?:[^#<]*(<[\w\W]+>)[^>]*$|#([\w\-]*)$)/,

1.3. jQuery 1.11.2

jQuery 1.11.3版本的jQuery代码正则为:

代码语言:javascript
复制
rquickExpr = /^(?:\s*(<[\w\W]+>)[^>]*|#([\w-]*))$/,

仍然可以被绕过:

1.4. jQuery 2.x

jQuery 2.x版本的jQuery代码正则为:

代码语言:javascript
复制
rquickExpr = /^(?:#([\w-]+)|(\w+)|\.([\w-]+))$/,

通过调试即可发现 Chrome 未对 location.hash 部分进行 URL 编码处理进入函数,而 Safari 会经过 URL 编码进入函数。

代码语言:javascript
复制
rquickExpr = /^(?:#([\w-]+)|(\w+)|\.([\w-]+))$/,

依然可以使用html5 的一些特性,引发错误并onerror 弹框:

1.5. 结论

目前最新版本的jQuery有2个版本,分别是1.11.3和2.1.4,其中1.11.3支持低版本IE浏览器,2.1.4的不支持低版本IE浏览器,但这2个版本的jQuery目前的正则表达式都无法完善的过滤危险字符,依然会引起DOM型的XSS跨站漏洞。

1.6. 安全建议

临时解决方案:

暂时隐藏jQuery版本信息,避免被攻击者识别出版本号;

为应用系统制定统一的、影响全局的危险字符黑名单,发现输入中存在危险字符时直接返回固定的错误页面。

正式解决方案:

等待jQuery发布新的修复版本后升级。

漏洞官方修复介绍:https://bugs.jquery.com/ticket/9521


往期精选文章

ES6中一些超级好用的内置方法

浅谈web自适应

使用Three.js制作酷炫无比的无穷隧道特效

一个治愈JavaScript疲劳的学习计划

全栈工程师技能大全

WEB前端性能优化常见方法

一小时内搭建一个全栈Web应用框架

干货:CSS 专业技巧

四步实现React页面过渡动画效果

让你分分钟理解 JavaScript 闭包



小手一抖,资料全有。长按二维码关注京程一灯,阅读更多技术文章和业界动态。

本文参与 腾讯云自媒体分享计划,分享自微信公众号。
原始发表:2017-09-01,如有侵权请联系 cloudcommunity@tencent.com 删除

本文分享自 京程一灯 微信公众号,前往查看

如有侵权,请联系 cloudcommunity@tencent.com 删除。

本文参与 腾讯云自媒体分享计划  ,欢迎热爱写作的你一起参与!

评论
登录后参与评论
0 条评论
热度
最新
推荐阅读
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档