данные и получаю html inj. Можн пихнуть a с хреф javascript и он будет исполняться
Но всякие svg onload или script не работают
Почему? кто виноват? что делать?
csp блочит мб?
Это dom-based? Каким способом происходит инжект?
Да. Ничего не известно )) В исходники лезть я, кончно, не буду
Они же и не должны отрабатывать Попробуй <img/src/onerror=alert(1)>
иногда svg/onload script/alert не триггирятся при dom-based попробуй <img src=x onerror=alert()>
Обсуждают сегодня