Ryusuke Fuda's Tech Blog

Softweare Enginier about Web, iOS, Android.

2013-02-22から1日間の記事一覧

アドレスバーでJSが動いてしまう脆弱性対処法

javascriptで値を渡すときに、htmlにencodeしていないとjsが動いてしまう。 var product_id = function gotopay(){""; document.payform.action="https://aaa/shopping/products?id="+product_id+"; document.payform.submit(); } となっている場合、 $_GET[…