当前位置:首页 > 黑客服务 > 正文内容

ASP.NET防护XSS跨站进犯

访客4年前 (2021-04-15)黑客服务1012

 现在做ASP.NET项目的时分就有遇到过“用户代码未处理HttpRequestValidationException:从客户端***中检测到有潜在风险的 Request.Form/Request.QueryString值。”的问题,其实这是ASP.NET关于XSS进犯的一种防护手法,避免歹意的HTML符号或脚本数据注入到网站中。

遇到这种问题,我百度了一下,看了大神写的博客,所以转载+备份。

要处理这个问题需求对应多种状况,并且有多种办法来处理。在ASP.NET WebForm项目中能够对独自页面或许大局页面进行处理。

办法一:在出现问题的页面中,设置头部Page的特点ValidateRequest=false,代码如下:

<%@ Page Language="C#" ValidateRequest="false" AutoEventWireup="true" CodeBehind="WebForm1.aspx.cs" Inherits="WebApplication13.WebForm1" %>

MSDN关于ValidateRequest特点的描述:假如 ASP.NET 针对风险值查看来自浏览器的输入,则为 true;不然为 false。 默许值为 true。

办法二:在装备文件中 设置system.web 节点下pages节点的validateRequest="false",代码如下:

<system.web> <pages validateRequest="false"></pages> <httpRuntime requestValidationMode="2.0"/> </stytem.web>

留意:

1、办法二要慎用,办法二是大局装备,一旦封闭了全站的恳求验证,网站就很有或许遭到各种进犯以及承受许多风险的数据,比方最常见的XSS进犯。

2、办法一和办法二设置收效都有一个条件,便是装备文件中的httpRuntime 节点的验证形式有必要为2.0,.Net Framework4.0版别以上的项目,不设置的话默许验证形式是4.0,4.0的验证形式ValidateRequest=false将会无效,除非 你的ASP.NET项目运用的仍是.NET 4.0以下的结构。

代码如下:

<system.web> <httpRuntime requestValidationMode="2.0"/> </stytem.web>

总结MSDN的材料,归纳来说便是4.0的验证形式默许是全站HTTP恳求都会进行验证,包括COOKIE恳求、.ashx一般处理程序恳求都会进行验证。而2.0的形式仅仅针对当时的.aspx页面,这儿看下微软MSDN上的阐明:

RequestValidationMode 特点指定要运用的 ASP.NET 验证办法。 这可所以在 ASP.NET 版别(早于版别 4)中或在 .NET Framework 4 中运用的版别中运用的算法。 能够将特点设置为下列值: 4.0(默许)。 HttpRequest 目标在内部设置一个标志,该标志指示每逢拜访 HTTP 恳求数据时应触发恳求验证。 这可确保在恳求期间拜访数据(如 cookie 和 URL)之前触发恳求验证。 装备文件中页元素(假如有的话)的恳求验证设置或独自页面中的 @ 页指令的恳求验证设置将被疏忽。 2.0. 仅对网页(而不是对一切 HTTP 恳求)启用恳求验证。 此外,装备文件中的 pages 元素(假如有的话)的恳求验证设置或独自页中的 @ Page 指令的恳求验证设置用来确定要验证哪些页恳求。 未验证分配给此特点的值是否匹配特定版别的 ASP.NET。 任何小于 4.0(例如 3.7、2.9 或 2.0)的数值将被解释为 2.0。 任何大于 4.0 的数值将被解释为 4.0。 若要在装备文件中设置此值,能够为 httpRuntime 元素的 requestValidationMode 特性赋值。 有关更多信息,请拜见 httpRuntime 元素(ASP.NET 设置架构)。

3、办法一也是在特定环境下才能够撤销验证,关于用户的输入内容,有必要要做好相对应的防护办法,根本的能够运用 HttpUtility.HtmlEncode()对用户输入文本进行编码。当然引荐仍是运用AntiXSS类库,在.NET Framework4.5以上的版别现已将这个类库包括进去,有爱好的朋友能够研讨下System.Web.Security.AntiXss 命名空间。

别的一个便是ASP.NET MVC项目,MVC中比较简单,只要在控制器上设置特点ValidateInput(false)就行,例如:

[HttpPost] [ValidateInput(false)] public ActionResult Create(string strText) { /*此处省掉代码1000行……..*/ }

别的即使是ASP.NET MVC,也要在装备文件中设置验证形式为2.0,不然设置也是无效的。

扫描二维码推送至手机访问。

版权声明:本文由黑客接单发布,如需转载请注明出处。

本文链接:https://www.therlest.com/106280.html

分享给朋友:

“ASP.NET防护XSS跨站进犯” 的相关文章

洗米华被抓(沙美华最近怎么了)

据中国电子商务研究中心2021年11月26日23:49:12的最新发布,微博网友@魔鬼管理学 爆料。 平安夜来临之际,事件,在网上炒得沸沸扬扬,引发全网热议! 据悉,洗米华被抓后来我换了俱乐部。。。 1.洗米华出什么事了...

贾秀东个人资料简介(简历及图片)

贾秀东人物概况 本页面提供了贾秀东个人资料简介(简历及图片),贾秀东是谁?贾秀东个人简介资料完整设计了网页求职找工作编辑个人简历作品所需要的贾秀东网站常用模板元素,不保证贾秀东人物数据真实,任何问题请联系管理员调整。 贾秀东图片 贾秀东个人资料简介 贾秀东,中国国际问题研究所特聘研究员。1...

吃鸡鸭的屁股会有病吗?我非常爱吃鸡鸭的屁股,但经常吃会有病吗?另

吃鸡鸭的屁股会有病吗?我非常爱吃鸡鸭的屁股,但经常吃会有病吗?另 鸡鸭的肛门附近组织,布满大大小小的腺体,各类秽物与毒素都在这些腺体囤积;鸡鸭的肛门也有非常高密度的大肠杆菌,所以鸡鸭的屁股不是少吃的问题,而是不能吃.吃得少可能没觉出怎样,多了问题就显出来了.而且鸡鸭屁股的大肠杆菌会随着蛋生出来的时...

青岛新闻网房产 - 青岛个人房源出售

估计那个时候,0以上的住房为普通住宅。来说几句. 3500左右,我建议你来沧口找房子吧,青岛房产网51青岛信息港-房产,市北区的现在也到了新闻网7000了。提供覆盖青岛的别墅、一小时车程的房子大约在虎山以外,台南路。 还有的别墅个人150一般的房子都要,我就在黄岛住,早下手吧!沿海一带,2手放一般都...

dnf国庆套礼包内容 「地下城国庆套2021」

很好,198元类型,比其他的高级时装属性好很多,称号加什么?还副送什么?礼包包含多少套物品?知道的说下!30号维护更新,奇幻之旅称号,非常划算。宝珠,价格是228和198两种时装套。 效果和白虎差不多,包括光环装扮,来说还可以。 100雷米,估计还几套新国庆时装,DNF2012国庆时装198礼包,最...

鸡业行情网今日鸡价,鸡业行情网下载安装

河南:新乡肉鸡价格4点45:鸡架2点鸡肉7点鸡大腿鸡翅根8点鸡爪鸡翅尖鸡翅中鸡心鸡肝,其地址为http,除江苏地区苗鸡价格略涨,烟台网肉鸡价格4点65-4点75元/斤/wyimucom/down-15679html,1点00元/羽,点击“下载文件。以市斤为单位/羽 菏泽鸡苗价格3点90-4点30元/...

评论列表

纵遇玖橘
3年前 (2022-05-28)

.0的形式仅仅针对当时的.aspx页面,这儿看下微软MSDN上的阐明:RequestValidationMode 特点指定要运用的 ASP.NET 验证办法。 这可所以在 ASP.NET 版别(早于版别 4)中或在 .NET Framework 4 中运用的版别中运用的算法。 能够将特点设

忿咬痴妓
3年前 (2022-05-29)

/pages> <httpRuntime requestValidationMode="2.0"/> </stytem.web>留意:1、办法二要慎用,办法二是大局装备,一旦封闭了全站的恳求验证,网站就很有或许遭到各种进犯以及承受

冢渊嘤咛
3年前 (2022-05-29)

tmlEncode()对用户输入文本进行编码。当然引荐仍是运用AntiXSS类库,在.NET Framework4.5以上的版别现已将这个类库包括进去,有爱好的朋友能够研讨下System.Web.Security.AntiXss 命名空间。别的一个便是ASP.NET MVC项目,

发表评论

访客

◎欢迎参与讨论,请在这里发表您的看法和观点。