jQuery 1.8 で XSS 対策に .parseHTML メソッドが追加 - Sarabande.jp http://t.co/e6pkdvED
September 03, 2012
/http%3A%2F%2Fstatic.tumblr.com%2Fxwwibgc%2Fkrtlz6gb0%2Ficecubes.jpg)
jQuery 1.8 で XSS 対策に .parseHTML メソッドが追加
jQuery の $ 関数はセレクタによる絞り込み、HTML 生成、ready イベントコールバックの3つのケースに使われますが、開発者がセレクタとして想定したものが HTML 生成として解釈され、XSS を引き起こすことがあります。次のコードは HTML と解釈され、error イベントハンドラに指定された alert が実行されます。 $("#<img src=/ onerror=alert(1)>"); 防衛策として jQuery 1.9 では $ 関数に渡すことのできる HTML に見える文字列の制約を厳しくするため、従来は認識できた文字列が認識できなくなる場合の回避策および、特に単独の要素を生成したり、外部のデータから文字列を生成する場合のために $.parseHTML を使うことをおすすめするとリリース記事に書いてあります。 .parseHTML メソッドの引数は次のとおりです。 // data: string of html // context (optional): If specified, the fragment will be created in this context, defaults to document // scripts (optional): If true, will include scripts passed in the html string parseHTML: function( data, context, scripts ) { jQuery 1.8 beta 1 のXSSのところの追記 jQueryにおけるXSSを引き起こしやすい問題について JQUERY 1.8 BETA 1: SEE WHAT'S COMING (AND GOING!)
/image%2F0125000%2F201304%2Fob_47895faddaed68a2ed7ebf13bab273a7_scraplex-circle-white.png)
