你的 Header 都归我们了
portswigger.net | 博客 | #php | #web-security | #xss | #portswigger | #flash | #http-headers | #request-spoofing
摘要
Alex 的研究演示了用 Flash 伪造带下划线的请求头(如 User_Agent):PHP、Perl、Ruby、ColdFusion 等会将其当作真实 User-Agent 处理,绕过已有补丁并导致反射 XSS。作者提醒:应默认所有请求头均可伪造,勿在防御逻辑中信任请求头。
- 发布时间
- 收录时间
Skip to content