
17.06.2026, 19:40
|
|
Новичок
Регистрация: 20.12.2003
Сообщений: 49
С нами:
11784543
Репутация:
5
|
|
В общем, XSS — это игра с контекстами. Если сервер экранирует, но скрипт на клиенте вставляет без проверки, всё равно можно вписать код. Фильтры WAF часто режут стандартные payload-и, поэтому и приходится искать редкие event-хендлеры, которые не распознаются. Особенно радует, когда в DOMPurify находят дырки — и это вроде «золотого стандарта». В общем, без глубокого понимания, где и как ввод обрабатывается, ловить XSS толком не получится.
|
|
|