别觉得XSS离你远,我前两年帮朋友维护的地方资讯站,就是留言板没做过滤,被人挂了跳转脚本,半个月百度收录直接掉了7成,整改了俩月才回来。这还只是最基础的危害,要是被人偷了管理员cookie直接进后台,你整个站都能给删干净,哭都没地方哭。
帝国CMS本身其实自带了XSS过滤,很多人嫌麻烦刚装完就给关了,纯属脑子进水。你进后台找系统设置-系统参数设置-信息设置,里面有个“是否过滤前台投稿内容的HTML代码”直接选是,还有“前台提交内容保留的HTML标签”,只留你能用的,比如p、img、a这些就行,script、iframe、on开头的属性全给干掉,别舍不得,留的越多风险越大。
很多人忽略后台的过滤,觉得别人找不到后台地址就没事,纯属自欺欺人。你打开/e/admin/下的index.php,在最顶部加一段过滤代码,直接粘就行: ```php // 后台全局XSS过滤 function remove_xss($val) { $val = preg_replace('/,要是能提交成功还弹框,说明你过滤根本没生效,回去再改。要是提交之后脚本被删了或者转成纯文本了,那才是对的。要是你自己不会测,网上找个免费的XSS扫描工具跑一遍,十几分钟的事,总比被人搞了站再后悔强。
说白了帝国CMS防XSS真的没那么复杂,很多人出事就是懒,装完系统啥配置都不改就上线,那不搞你搞谁。按照我这一套改完,99%的XSS攻击都能防住,小站点完全够用,真要是流量大的站,再配个云WAF,基本就稳了。
易频IT社区是综合性互联网IT技术门户网站,专注分享网络技术、服务器运维、网络安全、编程开发、系统架构、云计算、大数据等行业干货,实时更新IT行业资讯、零基础教程、实战案例,为IT从业者、技术爱好者提供专业的学习交流平台。
Copyright © 2021-2026 易频IT社区. All Rights Reserved. 备案号:闽ICP备2023013482号 网站地图