Files
codeql/csharp/ql/test/query-tests/Security Features/CWE-838/HtmlEncode.cs
2026-07-07 14:09:48 +01:00

19 lines
503 B
C#

using System;
using System.Web;
using System.Net;
public class HtmlEncode
{
public static void Bad(HttpContext ctx)
{
var user = WebUtility.UrlDecode(ctx.Request.QueryString["user"]);
ctx.Response.Write("Hello, " + WebUtility.UrlEncode(user)); // $ Alert=r1 $ Alert=r1
}
public static void Good(HttpContext ctx)
{
var user = WebUtility.UrlDecode(ctx.Request.QueryString["user"]);
ctx.Response.Write("Hello, " + WebUtility.HtmlEncode(user));
}
}