Quiero escapar para XSS en un contexto html, y hasta ahora trato los <,> y los caracteres. Aparentemente también se recomienda escapar del ampersand, pero ¿por qué? (Aparte de mantener el html válido , vamos a suponer que esto no es un problema)Cross Site Scripting (XSS): ¿Necesito escapar del ampersand?
Así que lo que estoy preguntando es: Cuando me escape <,> y", alguien puede demostrar cómo el signo todavía puede permitir un ataque XSS en un contexto html?
¡Salud!
ejemplo interesante, alegre lo que intenté.! era inyectar esto en el html: < script type = "text/javascript" > cual no se ejecuta, howerver muestra como "
utiliza & para concatenar params en la URL:
reflejada XXS:
código escritura se inyecta en la URL, que la página web refleja a las víctimas
Fuente
2012-02-03 05:44:43 Adrian
abajo del votante debe explicar su punto de vista estoy de acuerdo con esta respuesta 1 – tusar