Estaba ejecutando mi código en HPE Fortify y sigo recibiendo errores XSS cuando uso código Java dentro de scriptlets en un script Java. Así que he usado etiquetas jstl c:out para resolver el problema. Sin embargo, todavía arroja errores de nivel medio para la validación deficiente de XSS en todos los lugares donde he usado c: out. Después de algunas investigaciones sobre OWASP, en lugar de c: out, comencé a usar var url1 = "<% = Encode.forJavaScript ( URLString) %>"; e importé <%@page import="org.owasp.encoder.Encode"%> Incluso con esto, obtengo un error de enlace compartido XSS. No estoy seguro de qué más hacer.
var url1 = "<c:out value="${URLString}"></c:out>" var url1 = "<%= Encode.forJavaScript(URLString) %>"; ambos están lanzando el mismo mensaje XSS. Algunas ideas ??