Может ли настройка внутреннего текста, а затем копировать innerhtml избежать атак XSS?Html

Программисты Html
Anonymous
Может ли настройка внутреннего текста, а затем копировать innerhtml избежать атак XSS?

Сообщение Anonymous »

Я использую библиотеку, которая создает определенные элементы HTML, но только позволяет мне установить их innerhtml (не внутренний текст ), поэтому я хочу смягчить атаки xss. Нового элемента, уязвим ли новый элемент для атак XSS?

Код: Выделить всё

function libraryCodeToCreateElement(text) {
const newElement = document.createElement('p');
newElement.innerHTML = text;
document.body.appendChild(newElement);
}

const untrustedText = 'some malicious string';
const sanitizingElement = document.createElement('span');
sanitizingElement.innerText = untrustedText;
libraryCodeToCreateElement(sanitizingElement.innerHTML);
Это, кажется, защищает от атак, которые я могу придумать, но я могу что -то упустить.

Подробнее здесь: https://stackoverflow.com/questions/796 ... ss-attacks

Вернуться в «Html»