Sto testando un'applicazione web, quando invio un dato di input all'applicazione web, questo pone i dati in una funzione onclick
, qualcosa del genere:
<a href="#" onclick="someFunction('dataFromServer', '0');">link</a>
Ma l'applicazione web trasforma i dati da minuscolo a maiuscolo, quindi se sostituisco dataFromServer
per ','0');alert('XSS');someFunction('
, ho il seguente risultato:
<a href="#" onclick="someFunction('','0');ALERT('XSS');SOMEFUNCTION('', '0');">link</a>
Quindi, il mio exploit XSS non funziona, perché, il browser dice "ALERT non è definito", ho provato su Firefox e IE.
C'è un modo per eseguire un XSS in questo caso?