Si tiene un archivo HTML que contiene el siguiente código:
<!doctype html>
<html lang="en">
<head>
<meta charset="UTF-8">
</head>
<body>
<script type="text/javascript">
var a = '</script><script>alert("xss")</script>'
</script>
</body>
</html>
al abrirlo en un navegador, de forma incorrecta (?) alertará "xss".
- ¿Este comportamiento normal de los navegadores (en mi caso, el Chrome más reciente) interpreta las cadenas de JavaScript como etiquetas válidas?