Attualmente sto ripetendo un sito per un mio cliente e ho trovato un "bug" molto strano.
Hanno una casella di ricerca sulla home page che se inserisco te\tst
e faccio clic su Cerca, reindirizza alla pagina dei risultati di ricerca (non tramite ajax), e nel titolo mostra le parole chiave che ho cercato, tuttavia , il carattere di controllo viene effettivamente eseguito.
Quindi il tag title dice questo: "te st | site name"
< - Eseguito il \ t e creato 4 spazi.
Quindi le mie domande sono davvero:
- Potrebbe essere classificata come una potenziale vulnerabilità?
- C'è comunque che questo possa essere sfruttato?
Grazie!
[Edit]
Solo FYI, esegue anche altri caratteri di controllo non solo la scheda. Ho appena provato \ r \ n e la nuova linea.
Inoltre, esegue i caratteri di controllo solo se sono incapsulati all'interno di altri caratteri, quindi:
\r\n
non funziona
te\r\nst
restituirà te [nuova riga] st