나는 다음과 같은 이미지로 MustacheJS 템플릿이 있습니다.MustacheJS-Snippen은 XSS 공격으로부터 안전합니까?</p> <pre><code><div class="thumbnail" style='background-image: url({{avatar}});'></div> </code></pre> <p><code>{{avatar}}</code> 변수를 확인하지 않고 사용자 입력에서 채워집니다, 사용자는 원하는대로 입력 할 수 있습니다
안전한가요? 아니면 누군가가 악의적 인 입력을하고 이것을 통해 XSS를 실행할 수 있습니까?
아니요 안전하지 않습니다. 입력 내용의 유효성을 검증하고 위생 처리해야합니다. –
정확한 코드를 확인해야합니다. – Feathercrown
@RoryMcCrossan 자바 스크립트 실행을위한 입력 값을 제공 할 수 있습니까? 답장을 보내 주셔서 감사합니다! – Tream