基于 DOM 的链接操纵

low Web App Scanning 插件 ID 115681

简介

基于 DOM 的链接操纵

描述

页面的客户端脚本使用 URL 参数值作为链接或表单的“操作”的目标,而无需验证。

与未经验证的重定向不同,页面加载时不会发生任何反应:受害者必须单击纵的链接或提交表单。攻击者在钓鱼和社会工程攻击中滥用此漏洞,以使受信任的页面链接到恶意站点,或者将表单数据发送到他们控制的服务器。

扫描仪发现,注入的参数值成为页面上链接或表单的目标。

解决方案

避免从 URL 中提供的数据构建链接或表单目标。如果需要,对照允许页面的白名单验证值,或者只接受应用程序自身来源上的相对路径,拒绝绝对 URL 和协议相关 URL。

另见

https://cheatsheetseries.owasp.org/cheatsheets/Unvalidated_Redirects_and_Forwards_Cheat_Sheet.html

插件详情

严重性: Low

ID: 115681

类型: Check Based

发布时间: 2026/10/8

最近更新时间: 2026/10/8

扫描模板: full, pci, scan

风险信息

CVSS v2

风险因素: Low

基本分数: 2.6

矢量: CVSS2#AV:N/AC:H/Au:N/C:N/I:P/A:N

CVSS 分数来源: Tenable

CVSS v3

风险因素: Low

基本分数: 3.1

矢量: CVSS:3.0/AV:N/AC:H/PR:N/UI:R/S:U/C:N/I:L/A:N

CVSS 分数来源: Tenable

CVSS v4

风险因素: Low

Base Score: 2.1

Vector: CVSS:4.0/AV:N/AC:H/AT:N/PR:N/UI:A/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N

CVSS 分数来源: Tenable

参考资料信息