Posted in

Go后端直出饼图的安全红线:禁止序列化用户输入到SVG title标签(CVE-2024-XXXXX预警)

第一章:Go后端直出饼图的安全红线:禁止序列化用户输入到SVG title标签(CVE-2024-XXXXX预警)

SVG <title> 标签虽用于无障碍提示和工具提示,但若由服务端动态注入未经净化的用户输入,将直接触发DOM-based XSS——浏览器在解析SVG时会将 <title> 内容作为纯文本渲染,但若其中嵌入了 <![CDATA[...]]>、实体编码绕过或闭合标签(如 `

分享 Go 开发中的日常技巧与实用小工具。

发表回复

您的邮箱地址不会被公开。 必填项已用 * 标注