I suggerimenti di il livello2 del gioco XSS dicono che
Entering a tag on this level will not work. Try an element with a JavaScript attribute instead.
Quando si inserisce
<script>alert(1)</script>
l'HTML risultante dopo l'invio è
<td valign="top" class="message-container">
<div class="shim"></div>
<b>You</b><span class="date">Wed May 18 2016 </span>
<blockquote><script>alert(91)</script></blockquote>
</td>
e l'XSS non è attivato. Se lo sostituisco con
post-content=<img src='foobar' onerror='alert("xss")'>
spara!
Ho copiato l'intero HTML in un file separato sul mio computer, ho eseguito il primo caso e lo script è stato attivato!
Quindi cosa c'è di diverso dal caso 1 al caso 2? Dovrebbe funzionare anche il caso 1?