Durante il test di un sito Web che ha una politica di divulgazione responsabile, ho scoperto che posso inserire il codice e chiudere l'attributo e inserire del testo personale:
<input type="text" value=""xsstext>
Ora sono sicuro di poter inviare loro un'e-mail che mostra loro che posso inserire <!--
e commentare il resto della pagina, ma non penso che prenderanno troppo sul serio. Da quanto ho provato, genera un errore 403 quando si usa:
"javascript:
"onload= (and onmouseover, onfocus etc.)
"onload:
"<script >
"<svg >
"<iframe>
"expression(
È possibile inserire ad esempio:
<b>batman</b>
<img>
<div>
Sono abbastanza nuovo per XSS. Esiste un modo per eseguire qualche script o fare qualcosa di più utile qui?