ITADN

JS/TS安全审计: 发现 6 个问题

#7238Opency701 创建于 2026-05-15
C
cy701commented
## JS/TS安全审计报告 **目标: expressjs/express** ### [CRITICAL] eval_usage - **文件:** `test/res.redirect.js:115` - **问题:** eval/Function执行字符串 — 代码注入 - **代码:** `var xss = 'javascript:eval(document.body.innerHTML=`<p>XSS</p>`);';` ### [CRITICAL] eval_usage - **文件:** `test/res.redirect.js:116` - **问题:** eval/Function执行字符串 — 代码注入 - **代码:** `var encodedXss = 'javascript:eval(document.body.innerHTML=%60%3Cp%3EXSS%3C/p%3E%60);';` ### [CRITICAL] sql_injection - **文件:** `examples/session/index.js:25` - **问题:** SQL查询字符串拼接 — SQL注入 - **代码:** `++req.session.views;` ### [CRITICAL] sql_injection - **文件:** `examples/session/redis.js:30` - **问题:** SQL查询字符串拼接 — SQL注入 - **代码:** `++req.session.views;` ### [HIGH] no_escape_html - **文件:** `test/res.redirect.js:115` - **问题:** 直接设置HTML — XSS风险 - **代码:** `var xss = 'javascript:eval(document.body.innerHTML=`<p>XSS</p>`);';` ### [HIGH] no_escape_html - **文件:** `test/res.redirect.js:116` - **问题:** 直接设置HTML — XSS风险 - **代码:** `var encodedXss = 'javascript:eval(document.body.innerHTML=%60%3Cp%3EXSS%3C/p%3E%60);';`
0 条评论