在形式行动里面的危险javascript

时间:2016-03-07 18:24:48

标签: javascript escaping

我有以下表格:

<form action="javascript:myFunction(USER_INPUT)">
  First name:<br>
  <input type="text" name="firstname" value="Mickey"><br>
  Last name:<br>
  <input type="text" name="lastname" value="Mouse"><br><br>
  <input type="submit" value="Submit">
</form>

问题是它从用户端收到USER_INPUT。它可以是:100);alert(10)//;

导致执行alert()

解决此问题的最佳方法是什么?

0 个答案:

没有答案