啊哈哈哈哈~~~XSS~~~~
好了~~~CSDN的兄弟们有的忙了~~~
印象中DV过滤的还可以...还有Discuz...

解决方案 »

  1.   

    确实有这样的情况,请CSDN官方尽快处理,否则会造成严重后果。
      

  2.   

    <img   src= "# "   onerror=alert(/xss/)>
    这个??
      

  3.   


    ubb
    只需要匹配img=([^ \]]+)
    然后使用就行了的RegExp.$1
      

  4.   

    噢。。
    貌似还要检测url里的code,是否有&#116编码:D
      

  5.   

    <%
    Response.Write Server.HTMLEncode("javascrip&#116&#58")
    Response.Write "<img src=""" & Server.HTMLEncode("http://zi.csdn.net/ren300-ok.gif") & """ alt="""" />"
    %>
    不过最好的方法还是这样的输出url的内容
      

  6.   

    我日,csdn的这个也面竟然出问题!赶快告诉他们!
    可以过滤,所用的url,全部server.urlencode!
      

  7.   

    [IMG=javascrip&amp;#116&amp;#58alert(/原来如此/)][/OMG]
      

  8.   

    在IE下有,在firefox下没有弹出窗口
      

  9.   

    在firefox下没有代码弹出,在ie6和opera下有窗体弹出,并且在ie6下好多控件都是可拖动的