JS/TS安全审计: 发现 6 个问题
## JS/TS安全审计报告
**目标: expressjs/express**
### [CRITICAL] eval_usage
- **文件:** `test/res.redirect.js:115`
- **问题:** eval/Function执行字符串 — 代码注入
- **代码:** `var xss = 'javascript:eval(document.body.innerHTML=`<p>XSS</p>`);';`
### [CRITICAL] eval_usage
- **文件:** `test/res.redirect.js:116`
- **问题:** eval/Function执行字符串 — 代码注入
- **代码:** `var encodedXss = 'javascript:eval(document.body.innerHTML=%60%3Cp%3EXSS%3C/p%3E%60);';`
### [CRITICAL] sql_injection
- **文件:** `examples/session/index.js:25`
- **问题:** SQL查询字符串拼接 — SQL注入
- **代码:** `++req.session.views;`
### [CRITICAL] sql_injection
- **文件:** `examples/session/redis.js:30`
- **问题:** SQL查询字符串拼接 — SQL注入
- **代码:** `++req.session.views;`
### [HIGH] no_escape_html
- **文件:** `test/res.redirect.js:115`
- **问题:** 直接设置HTML — XSS风险
- **代码:** `var xss = 'javascript:eval(document.body.innerHTML=`<p>XSS</p>`);';`
### [HIGH] no_escape_html
- **文件:** `test/res.redirect.js:116`
- **问题:** 直接设置HTML — XSS风险
- **代码:** `var encodedXss = 'javascript:eval(document.body.innerHTML=%60%3Cp%3EXSS%3C/p%3E%60);';`
0 条评论