Tenemos una posible advertencia de XSS en este código:
if (someCondition) { //location.reload(); window.location = document.URL; }El mensaje es:
El nombre de función de la aplicación incrusta datos que no son de confianza en la salida generada con ubicación, en la línea 433 de Directory\CodeFile.js. Estos datos no confiables se incrustan directamente en la salida sin la desinfección o codificación adecuadas, lo que permite a un atacante inyectar código malicioso en la salida.
¿Hay alguna vulnerabilidad real aquí (y si es así, qué deberíamos usar en su lugar, sabiendo que location.reload() no fue satisfactorio?), ¿O simplemente debería marcar esto como No explotable y continuar?
URL escape del documento.URL antes de pasar el valor a ventana.ubicación
if (someCondition) { location.href = encodeURIComponent(document.URL); }