DOM 型連結操作

low Web App Scanning Plugin ID 115681

概要

DOM 型連結操作

說明

頁面的使用者端指令碼使用URL引數值(未經驗證)作為連結的目標或表單的「動作」。

與未經驗證的重新導向不同,頁面載入時不會發生任何事情:受害者必須點擊縱的連結或提交表單。攻擊者在網路釣魚和社會工程攻擊中濫用這一點,使受信任的頁面連結到惡意網站,或將表單資料傳送到他們控制的伺服器。

掃描器發現插入的參數值成為頁面上連結或表單的目標。

解決方案

避免從URL中提供的資料建立連結或表單目標。如果需要,請根據允許頁面的白名單驗證值,或只接受應用程式本身來源上的相對路徑,並拒絕絕對和通訊協定相對 URL。

另請參閱

https://cheatsheetseries.owasp.org/cheatsheets/Unvalidated_Redirects_and_Forwards_Cheat_Sheet.html

Plugin 詳細資訊

嚴重性: Low

ID: 115681

類型: Check Based

已發布: 2026/10/8

已更新: 2026/10/8

掃描範本: full, pci, scan

風險資訊

CVSS v2

風險因素: Low

基本分數: 2.6

媒介: CVSS2#AV:N/AC:H/Au:N/C:N/I:P/A:N

CVSS 評分資料來源: Tenable

CVSS v3

風險因素: Low

基本分數: 3.1

媒介: CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:L/A:N

CVSS 評分資料來源: Tenable

CVSS v4

風險因素: Low

Base Score: 2.1

Vector: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

CVSS 評分資料來源: Tenable

參考資訊