XSS na Seznamu
December 25th, 2007
Dneska jsem se na blogu meta dočetl o možnosti injekce hledaní na Seznamu. Pěkné. To co mě ale vyvedlo z míry je fakt, že když jsem kdysi zkoušel klasiku ve stylu
vše se pěkně převedlo a stále ještě převádí na entity. Tudíž jsem tehdy usoudil, že se prostě speciální znaky převádí na enitity a nedá se už moc dělat. Jenže opak je pravdou. Myslím že vývojářům na seznamu opět trošku nesedl regularní výraz a nám klidně projde i něco ve stylu:
Ozkoušet se samozřejmě dají i jiné tagy například <marquee>, <font> atd… Nevěřící Tomáš může klikat zde.

