Estaba leyendo un Q & A para habilitar +
de caracteres en las URL de Sitecore CMS , y la respuesta indica:
La aplicación ASPNET no permite el uso de "+" desde el punto de vista de la seguridad, por ejemplo. previniendo ataques SQL o JScript a través de URLs.
Esencialmente, se permite en el sistema una URL como http://example.com/foo%20bar
, mientras que http://example.com/foo+bar
no.
Nunca he oído hablar de +
de caracteres que se usan como cualquier tipo de vector de ataque para inyección SQL o XSS, pero eso no significa que no haya uno.
¿Es +
como alternativa a %20
un vector de ataque de cualquier tipo?
NOTA: He etiquetado XSS y sql-injection porque se mencionaron explícitamente en el artículo