第一章:Go后端直出饼图的安全红线:禁止序列化用户输入到SVG title标签(CVE-2024-XXXXX预警)
SVG <title> 标签虽用于无障碍提示和工具提示,但若由服务端动态注入未经净化的用户输入,将直接触发DOM-based XSS——浏览器在解析SVG时会将 <title> 内容作为纯文本渲染,但若其中嵌入了 <![CDATA[...]]>、实体编码绕过或闭合标签(如 `
SVG <title> 标签虽用于无障碍提示和工具提示,但若由服务端动态注入未经净化的用户输入,将直接触发DOM-based XSS——浏览器在解析SVG时会将 <title> 内容作为纯文本渲染,但若其中嵌入了 <![CDATA[...]]>、实体编码绕过或闭合标签(如 `