1368510
不知道昨天是不是官方升级修复了XSS漏洞? 让我们来试一下,看看漏洞是否健在? 下面是 @snoopy 同学写的原文, 链接地址也是只字未改:
自从我在cnodejs官网上发布了一篇关于《xss和csrf讨论》的文章后,cnodejs开始了一轮xss注入热潮,各种alert弹窗,自动回复以及修改页面等等。最后袁锋(suqian)只能将所有的markdown标签的html标签禁用,才平息了这场风波。 但是真的将所有的html标签都禁用了就没有漏洞了吗? 感兴趣的同学可以去我的博客原文看看,传送门如下 亲本链接只对chrome有效,亲登陆了再点哦~
##其实防XSS攻击很简单, 下面的方法一针见效:
var content = sanitize(Showdown.parse(topic.content)).xss();