Tomé una exploración de un sitio ASP y dijo que la validación de la solicitud estaba desactivada. Lo atrapó enviando una URL de example.com/?foo=<script>
y recibió una URL de respuesta de example.com/?foo=<script>
(la misma).
Yo mismo lo miré y traté de ver qué pasaba. Eché un vistazo más de cerca al código fuente y vi esto debajo de las etiquetas de título:
<form name="frm" method="post" action="/default.aspx" id="frm" enctype="multipart/form-data">
Cuando intento la URL que sugirió el escáner, el código fuente cambia a esto:
<form name="Form" method="post" action="/default.aspx?bar=%3Cscript%3E" id="Form" enctype="multipart/form-data">
que está claramente codificado.
¿Esto significa que la aplicación web está protegida contra XSS y que el escáner encontró un falso positivo?