테스트 사이트 - 개발 중인 베타 버전입니다

GET,POST값 등을 JAVASCRIPT에서 사용할 경우[펌]

· 11년 전 · 3142

 

<script> 

//<!-- or //<![CDATA[ 

~~~ 내용 ~~~ 

//--> or// ]]> 

</script> 

 

기본 자바스크립트 모양이 이럴건데 

<!-- 등 때문에 살짝 문제가됨. 

 

 

# 문제점 

 

<script> 

//<!-- 

var req = "<?=$_GET['req']?>"; 

//--> 

</script> 

처럼 할 경우 

req의 내용이 

";--> <script>alert('X');</script> 

처럼 되어있다면? 

 

<script> 

//<!-- 

var req = "";--> <script>alert('X');</script>"; 

//--> 

</script> 

이렇게 결과가 되며 

스크립트 동작에 문제가 있을 수 있다.(요즘 브라우저는 스크립트 공격으로 보고 스크립트 동작을 멈춘다.) 

 

$_GET말고도 DB의 내용등 PHP에서 javascript로 값을 남겨 사용할 경우도 똑같다. 

 

 

#해결법 

 

<!-- 등의 HTML 주석 처리 부분을 빼고, htmlspecialchars() 를 사용한다. 

 

 

<script> 

var req = "<?=htmlspecialchars($_GET['req'])?>"; 

</script> 

 

아래처럼 HTML엔터티 처리가되서 무사 OK 

<script> 

var req = "";--> <script>alert('X');</script>"; 

</script> 

 

#추가 

스크립트 코딩시 &나 >,< 같은 단어의 엔터티 처리가 힘드므로 

 

<script> 

var req = "<?=htmlspecialchars($_GET['req'])?>"; 

</script> 

<script> 

//<!-- 

var f  = document.form1; 

f.req.value = req; 

//--> 

</script> 

 

처럼 값 선언 부분과 비지니스 처러 부분을 따로하고 

비니지스 처리 부분만 HTML 주석처리 해주면 된다. 

댓글 작성

댓글을 작성하시려면 로그인이 필요합니다.

로그인하기

게시글 목록

번호 제목
20215
20214
20213
20212
28362
20211
20210
20209
20208
20207
20206
20205
20204
20203
20202
20201
20200
20199
JavaScript 계산기
20198
20197
20196
20195
20194
20193
20192
20191
20190
20189
20188
28361
20187
20186
20185
20184
20183
20182
20181
20180
20179
20177
8183
31027
8181
20176
20175
20174
20173
20172
20171
20170
20169
20168
20156
20154
20153
20152
8177
20151
20149
20148
20147
20146
20145
20144
20143
20142
20141
20140
20139
20137
20135
20134
20133
20129
20128
20126
8172
20123
20122
20121
20117
20116
20115
20114
20113
20112
20111
20110
20109
20108
20107
20106
20104
20103
20102
20101
31024
20100
20099
20098