web項目腳本過濾--XSS過濾器

XSS腳本過濾

腳本攻擊經(jīng)常是項目測試人員或者“不法分子”閑著沒事干,想辦法讓你的程序不正常狞洋,最近項目中剛好用到所以就貼出來做個筆記变屁。

1.思路

我們可以通過servlet規(guī)范中的過濾器,對每一次請求進(jìn)行過濾 --> 將請求參數(shù)獲取到對腳本數(shù)據(jù)進(jìn)行轉(zhuǎn)義處理后再進(jìn)行持久化操作继低,比如< script > < /script>中的'<' ,'>'號竹宋。

2.配置過濾器

在項目中web.xml中添加:

  <filter>  
    <filter-name>XSSEscape</filter-name>  
    <filter-class>com.hp.up.front.xss.XSSFilter</filter-class>
</filter>  
<filter-mapping>  
    <filter-name>XSSEscape</filter-name>  
    <url-pattern>/*</url-pattern>  
    <dispatcher>REQUEST</dispatcher>  
</filter-mapping> 

其中com.hp.up.front.xss.XSSFilter就是過濾器路徑

3.編寫過濾器

自然是實現(xiàn)javax.servlet.Filter 重寫doFilter了:

import java.io.IOException;
import javax.servlet.Filter;
import javax.servlet.FilterChain;
import javax.servlet.FilterConfig;
import javax.servlet.ServletException;
import javax.servlet.ServletRequest;
import javax.servlet.ServletResponse;
import javax.servlet.http.HttpServletRequest;
public class XSSFilter implements Filter {  
    @Override
    public void init(FilterConfig filterConfig) throws ServletException {
    }
    @Override
    public void destroy() {
    }
    @Override
    public void doFilter(ServletRequest request, ServletResponse response, FilterChain chain)
        throws IOException, ServletException {
        chain.doFilter(new XSSRequestWrapper((HttpServletRequest) request), response);
    }
}

doFilter方法中傳入XSSRequestWrapper對象劳澄,該類集成自HttpServletRequestWrapper,其實就是對HttpServletRequest中獲取參數(shù)的方法的重寫蜈七,從而實現(xiàn)對參數(shù)進(jìn)行過濾秒拔、操作



import javax.servlet.http.HttpServletRequest;
import javax.servlet.http.HttpServletRequestWrapper;

import org.apache.commons.lang.StringEscapeUtils;

public class XSSRequestWrapper extends HttpServletRequestWrapper{

public XSSRequestWrapper(HttpServletRequest request) {  
    super(request);  
}  

@Override  
public String getHeader(String name) {  
    return StringEscapeUtils.escapeHtml(super.getHeader(name));  
}  

@Override  
public String getQueryString() {  
    return StringEscapeUtils.escapeHtml(super.getQueryString());  
}  

@Override  
public String getParameter(String name) {  
    return StringEscapeUtils.escapeHtml(super.getParameter(name));  
}  

@Override  
public String[] getParameterValues(String name) {  
    String[] values = super.getParameterValues(name);  
    if(values != null) {  
        int length = values.length;  
        String[] escapseValues = new String[length];  
        for(int i = 0; i < length; i++){  
            escapseValues[i] = htmlEncode(values[i]);  
        }  
        return escapseValues;  
    }
    return super.getParameterValues(name);  
}

private static String htmlEncode(String source) {
    if (source == null) {
        return "";
    }
    String html = "";
    StringBuffer buffer = new StringBuffer();
    for (int i = 0; i < source.length(); i++) {
        char c = source.charAt(i);
        switch (c) {
        case '<':
            buffer.append("&lt;");
            break;
        case '>':
            buffer.append("&gt;");
            break;
        case '&':
            buffer.append("&amp;");
            break;
        case '"':
            buffer.append("&quot;");
            break;
        case 10:
        case 13:
            break;
        default:
            buffer.append(c);
        }
    }
    html = buffer.toString();
    return html;
 }  
}

最終發(fā)現(xiàn)每次提交數(shù)據(jù)攔截器都會對數(shù)據(jù)中的腳本進(jìn)行轉(zhuǎn)義后再存到數(shù)據(jù)庫中:


最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請聯(lián)系作者
  • 序言:七十年代末,一起剝皮案震驚了整個濱河市飒硅,隨后出現(xiàn)的幾起案子砂缩,更是在濱河造成了極大的恐慌,老刑警劉巖三娩,帶你破解...
    沈念sama閱讀 206,602評論 6 481
  • 序言:濱河連續(xù)發(fā)生了三起死亡事件庵芭,死亡現(xiàn)場離奇詭異,居然都是意外死亡雀监,警方通過查閱死者的電腦和手機双吆,發(fā)現(xiàn)死者居然都...
    沈念sama閱讀 88,442評論 2 382
  • 文/潘曉璐 我一進(jìn)店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來会前,“玉大人好乐,你說我怎么就攤上這事⊥咭耍” “怎么了蔚万?”我有些...
    開封第一講書人閱讀 152,878評論 0 344
  • 文/不壞的土叔 我叫張陵,是天一觀的道長临庇。 經(jīng)常有香客問我反璃,道長昵慌,這世上最難降的妖魔是什么? 我笑而不...
    開封第一講書人閱讀 55,306評論 1 279
  • 正文 為了忘掉前任淮蜈,我火速辦了婚禮斋攀,結(jié)果婚禮上,老公的妹妹穿的比我還像新娘礁芦。我一直安慰自己蜻韭,他們只是感情好悼尾,可當(dāng)我...
    茶點故事閱讀 64,330評論 5 373
  • 文/花漫 我一把揭開白布柿扣。 她就那樣靜靜地躺著,像睡著了一般闺魏。 火紅的嫁衣襯著肌膚如雪未状。 梳的紋絲不亂的頭發(fā)上,一...
    開封第一講書人閱讀 49,071評論 1 285
  • 那天析桥,我揣著相機與錄音司草,去河邊找鬼。 笑死泡仗,一個胖子當(dāng)著我的面吹牛埋虹,可吹牛的內(nèi)容都是我干的。 我是一名探鬼主播娩怎,決...
    沈念sama閱讀 38,382評論 3 400
  • 文/蒼蘭香墨 我猛地睜開眼搔课,長吁一口氣:“原來是場噩夢啊……” “哼!你這毒婦竟也來了截亦?” 一聲冷哼從身側(cè)響起爬泥,我...
    開封第一講書人閱讀 37,006評論 0 259
  • 序言:老撾萬榮一對情侶失蹤,失蹤者是張志新(化名)和其女友劉穎崩瓤,沒想到半個月后袍啡,有當(dāng)?shù)厝嗽跇淞掷锇l(fā)現(xiàn)了一具尸體,經(jīng)...
    沈念sama閱讀 43,512評論 1 300
  • 正文 獨居荒郊野嶺守林人離奇死亡却桶,尸身上長有42處帶血的膿包…… 初始之章·張勛 以下內(nèi)容為張勛視角 年9月15日...
    茶點故事閱讀 35,965評論 2 325
  • 正文 我和宋清朗相戀三年境输,在試婚紗的時候發(fā)現(xiàn)自己被綠了。 大學(xué)時的朋友給我發(fā)了我未婚夫和他白月光在一起吃飯的照片颖系。...
    茶點故事閱讀 38,094評論 1 333
  • 序言:一個原本活蹦亂跳的男人離奇死亡畴嘶,死狀恐怖风题,靈堂內(nèi)的尸體忽然破棺而出芭析,到底是詐尸還是另有隱情,我是刑警寧澤梦皮,帶...
    沈念sama閱讀 33,732評論 4 323
  • 正文 年R本政府宣布偷拔,位于F島的核電站蒋院,受9級特大地震影響亏钩,放射性物質(zhì)發(fā)生泄漏。R本人自食惡果不足惜欺旧,卻給世界環(huán)境...
    茶點故事閱讀 39,283評論 3 307
  • 文/蒙蒙 一姑丑、第九天 我趴在偏房一處隱蔽的房頂上張望。 院中可真熱鬧辞友,春花似錦栅哀、人聲如沸。這莊子的主人今日做“春日...
    開封第一講書人閱讀 30,286評論 0 19
  • 文/蒼蘭香墨 我抬頭看了看天上的太陽。三九已至鲫尊,卻和暖如春痴柔,著一層夾襖步出監(jiān)牢的瞬間,已是汗流浹背疫向。 一陣腳步聲響...
    開封第一講書人閱讀 31,512評論 1 262
  • 我被黑心中介騙來泰國打工咳蔚, 沒想到剛下飛機就差點兒被人妖公主榨干…… 1. 我叫王不留,地道東北人搔驼。 一個月前我還...
    沈念sama閱讀 45,536評論 2 354
  • 正文 我出身青樓谈火,卻偏偏與公主長得像,于是被迫代替她去往敵國和親舌涨。 傳聞我的和親對象是個殘疾皇子糯耍,可洞房花燭夜當(dāng)晚...
    茶點故事閱讀 42,828評論 2 345