首先需要提醒大家:网易邮箱的记事本功能在过滤用户输入内容时,存在一个严重缺陷——过滤不严格,直接导致了存储型XSS漏洞的确认。


从攻击路径分析,攻击者可将精心构造的恶意脚本存入记事本,下次打开时便会自动执行,影响范围可大可小。那么关键问题究竟出在哪里?答案是记事本对用户输入的URL内容缺乏严格的类型校验,直接将可能包含脚本的数据当作合法内容存储。
那么,如何修复这个漏洞呢?
修复方案其实非常明确:对用户输入的URL内容进行彻底的格式验证。凡是不符合URL格式的内容,一律拒绝写入。换句话说,用户只能粘贴合法的链接,无法插入script标签、事件处理器等危险代码。虽然看似简单,但实际实现需要前端与后端双重过滤协同,确保无论从哪个入口提交,都能在源头被拦截。一句话总结:严格输入验证,非URL内容一律不允许通过。
