javascript - 将 vars 从 ejs 传递到 javascript(渲染时服务器到客户端)同时避免 XSS 问题

标签 javascript node.js express xss ejs

似乎接受使用 ejs 将变量传递给 JavaScript 的方式是这样的:

<script>
  var foo = <%- JSON.stringify(foo) %>;
</script>

但是我使用这种方法遇到了 XSS 问题,想知道是否有更好/更安全的方法。

This example显示漏洞。

JSON.stringify("</script><script>alert('test')</script><script>") 起有效返回 "</script><script>alert('test')</script><script>"<%- %>运算符不会对结果进行转义。

它也适用于对象:example here

<script>
var test = {
    "text": "</script><script>alert('test')</script><script>"
}
</script>

有没有更安全的方法来处理这个问题?

最佳答案

JSON.stringify 后可以使用Base64 编码。这将避免与引号或 HTML 标记相关的所有风险,因为 Base64 仅包含“安全”字符以放入带引号的字符串中。

我在网站中使用的解决方案:

EJS 文件:

<script>
  var foo = <%- passValue(foo) %>
</script>

这将渲染成类似的东西(例如这里的 foo = null):

<script>
  var page = JSON.parse(Base64.decode("bnVsbA=="))
</script>

服务器端 NodeJS:

function passValue(value) {
  return 'JSON.parse(Base64.decode("' + new Buffer(JSON.stringify(value)).toString('base64') + '"))'
}

客户端JS(这是一个与Unicode一起工作的Base64解码的实现,如果你愿意,你可以使用另一个,但如果它支持Unicode,请小心):

var Base64={_keyStr:"ABCDEFGHIJKLMNOPQRSTUVWXYZabcdefghijklmnopqrstuvwxyz0123456789+/=",encode:function(e){var t="";var n,r,i,s,o,u,a;var f=0;e=Base64._utf8_encode(e);while(f<e.length){n=e.charCodeAt(f++);r=e.charCodeAt(f++);i=e.charCodeAt(f++);s=n>>2;o=(n&3)<<4|r>>4;u=(r&15)<<2|i>>6;a=i&63;if(isNaN(r)){u=a=64}else if(isNaN(i)){a=64}t=t+this._keyStr.charAt(s)+this._keyStr.charAt(o)+this._keyStr.charAt(u)+this._keyStr.charAt(a)}return t},decode:function(e){var t="";var n,r,i;var s,o,u,a;var f=0;e=e.replace(/[^A-Za-z0-9\+\/\=]/g,"");while(f<e.length){s=this._keyStr.indexOf(e.charAt(f++));o=this._keyStr.indexOf(e.charAt(f++));u=this._keyStr.indexOf(e.charAt(f++));a=this._keyStr.indexOf(e.charAt(f++));n=s<<2|o>>4;r=(o&15)<<4|u>>2;i=(u&3)<<6|a;t=t+String.fromCharCode(n);if(u!=64){t=t+String.fromCharCode(r)}if(a!=64){t=t+String.fromCharCode(i)}}t=Base64._utf8_decode(t);return t},_utf8_encode:function(e){e=e.replace(/\r\n/g,"\n");var t="";for(var n=0;n<e.length;n++){var r=e.charCodeAt(n);if(r<128){t+=String.fromCharCode(r)}else if(r>127&&r<2048){t+=String.fromCharCode(r>>6|192);t+=String.fromCharCode(r&63|128)}else{t+=String.fromCharCode(r>>12|224);t+=String.fromCharCode(r>>6&63|128);t+=String.fromCharCode(r&63|128)}}return t},_utf8_decode:function(e){var t="";var n=0;var r=c1=c2=0;while(n<e.length){r=e.charCodeAt(n);if(r<128){t+=String.fromCharCode(r);n++}else if(r>191&&r<224){c2=e.charCodeAt(n+1);t+=String.fromCharCode((r&31)<<6|c2&63);n+=2}else{c2=e.charCodeAt(n+1);c3=e.charCodeAt(n+2);t+=String.fromCharCode((r&15)<<12|(c2&63)<<6|c3&63);n+=3}}return t}}

关于javascript - 将 vars 从 ejs 传递到 javascript(渲染时服务器到客户端)同时避免 XSS 问题,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/32262022/

相关文章:

node.js - express.router()的路由是同步的吗?

node.js - 在 Node js + Express + Passport + MongoDB 中更新用户记录

javascript - 如何使用 Express.js 处理空 URL 参数

node.js - 在nodejs中使用axios下载图片

node.js - 使用 Node.js 对重音字符进行编码

javascript - 通过 jquery ajax 发布和获取值

javascript - getJSON 返回 200 但错误

javascript - 如何将 Sequelize 总和作为 json 返回?

javascript - Google 跟踪代码管理器预览模式在 Aurelia 中不起作用

node.js - "PERMISSION_DENIED: Missing or insufficient permissions"当使用 google 云任务调用 firestore 函数时