サーバーがフィルタリングする場合、XSS 攻撃を送信することは可能ですが、<{space}tag> は許可して送り返しますか? ブラウザは < tag> を HTML タグとして扱わないようです :(
サーバーは入力のみを変更します。(ドット) から , (カンマ) とフィルター
ありがとう。
サーバーがフィルタリングする場合、XSS 攻撃を送信することは可能ですが、<{space}tag> は許可して送り返しますか? ブラウザは < tag> を HTML タグとして扱わないようです :(
サーバーは入力のみを変更します。(ドット) から , (カンマ) とフィルター
あり
属性攻撃は引き続き可能です(html属性から抜け出し、javascriptイベントハンドラーを追加します)。
別の回答で述べたように、XSS 攻撃が発生する可能性がある他の多くの方法があります。良いリソースは
https://www.owasp.org/index.php/XSS_%28Cross_Site_Scripting%29_Prevention_Cheat_Sheet
https://www.owasp.org/index.php/Testing_for_Cross_site_scripting
具体例:
<b onmouseover=alert('Wufff!')>click me!</b>