亚洲在线久爱草,狠狠天天香蕉网,天天搞日日干久草,伊人亚洲日本欧美

為了賬號安全,請及時綁定郵箱和手機立即綁定
已解決430363個問題,去搜搜看,總會有你想問的

java中運行javascript代碼有可能被注入攻擊嗎?

java中運行javascript代碼有可能被注入攻擊嗎?

至尊寶的傳說 2018-07-16 10:18:34
由于項目需要頻繁增加小型服務,且不希望更新整個web服務。在和熱更新機制以及腳本引擎的對比選擇中,我們使用了ScriptEngineManager在java中運行js腳本。目前的調用機制是web頁面發起帶有腳本名和方法名的參數請求項目。項目中根據腳本名找到相應的腳本并執行傳入的函數名,這里用的是ScriptEngineManager.invokeFunction。現在想請大家來討論一下這種方式會不會存在被腳本注入的風險!感恩...補充一點如下:由于業務的關系,不存在腳本和方法的調用權限問題,意思是在腳本外層已經做好了用戶和腳本所對應的權限分配。這里的注入是指純粹的代碼注入,如提交js代碼之類的參數。請各位前輩幫小弟討論分析一下!
查看完整描述

2 回答

?
搖曳的薔薇

TA貢獻1793條經驗 獲得超6個贊

可能 通常都回打包成js'文件 防止注入


查看完整回答
反對 回復 2018-08-07
?
撒科打諢

TA貢獻1934條經驗 獲得超2個贊

會的。若想防止注入,那獲取數據的時候要使用JSTL中的


查看完整回答
反對 回復 2018-08-07
  • 2 回答
  • 0 關注
  • 1107 瀏覽
慕課專欄
更多

添加回答

舉報

0/150
提交
取消
微信客服

購課補貼
聯系客服咨詢優惠詳情

幫助反饋 APP下載

慕課網APP
您的移動學習伙伴

公眾號

掃描二維碼
關注慕課網微信公眾號