失效的驗證和會話管理 不安全的對象直接引用 跨站請求偽造 不安全的配置管理 不安全的密碼存儲 錯誤的訪問控制 傳輸保護不足 未經驗證的網址重定向 不恰當的異常處理 拒絕服務攻擊
原理 由于程序沒有對用戶提交的變量中的HTML代碼進行過濾或轉換,使得腳本可被執行,攻擊者可以利用用戶和服務器之間的信任關系實現惡意攻擊 危害 敏感信息泄露、賬號劫持、Cookie欺騙、拒絕服務、釣魚等 防范 不允許HTML中腳本運行 對所有腳本進行嚴格過濾