在这种情况下可以制作XSS吗?

时间:2012-07-24 08:34:42

标签: java jsp java-ee xss

我有一个包含以下代码段的jsp文件:

<form action=<%= request.getContextPath() %>/query_flight? ...

使用codesecue进行静态代码检查时,我收到了XSS攻击警告: enter image description here

但我感到困惑,因为context.getContextPath是Java EE标准API。是否有可能进行XSS攻击?

有什么建议吗?

1 个答案:

答案 0 :(得分:2)

这个工具错了。也就是说,我会使用<c:url> JSTL标记来生成URL。如果需要跟踪会话,它将处理上下文路径和URL重写。