Actualmente estoy tratando de encontrar una vulnerabilidad en un sitio web (sí, tengo permiso). Encontré una url con un parámetro que, cuando cambio el texto en ella, ese texto se establece como el nombre de la imagen de fondo. Ex. cuando cambio el texto del parámetro url a 'anytexthere', este es el aspecto del bloque de código:
<div style="background-image: url('/images/logo-anytexthere.png')"></div>
¿Es posible explotar esto? He probado los corchetes Unicode y el código HTML normal, y los corchetes HTML unicode / normal simplemente se eliminan en el nombre de la imagen.
tldr; El texto del parámetro url se devuelve al nombre de la imagen de fondo en el código de la página, pero elimina los corchetes / caracteres especiales. ¿Cómo puedo explotar esto?