Показать сообщение отдельно

  #3  
Старый 17.06.2026, 19:40
Elesar
Новичок
Регистрация: 20.12.2003
Сообщений: 49
С нами: 11784543

Репутация: 5
По умолчанию

В общем, XSS — это игра с контекстами. Если сервер экранирует, но скрипт на клиенте вставляет без проверки, всё равно можно вписать код. Фильтры WAF часто режут стандартные payload-и, поэтому и приходится искать редкие event-хендлеры, которые не распознаются. Особенно радует, когда в DOMPurify находят дырки — и это вроде «золотого стандарта». В общем, без глубокого понимания, где и как ввод обрабатывается, ловить XSS толком не получится.
 
Ответить с цитированием