Estoy realizando pruebas de penetración en un sitio web en este momento (tienen una política y un sistema para ello), y noté que la función de búsqueda filtra los paréntesis.
Después de algunos problemas, también noté que si buscas esto: <%20>
regresa a la URL de inicio ( example.com/home
).
Sin embargo, si usas esta combinación específica de caracteres: <&#anynumberorletterhere
devolverá el texto después del símbolo en esa URL de inicio. Por ejemplo, si busca <&#hi
irá a la página de inicio con la url example.com/home#hi
. También devuelve caracteres especiales, como !@#$%^&*()
sin filtro.
Lo siento si esto no es suficiente, pero no quiero exponer ninguna información que conduzca a qué sitio web es en particular. Si necesita más información, simplemente pregunte a continuación.
Esencialmente me pregunto si hay alguna razón para reportar esto. Además, si tiene una carga útil que me gustaría que probara, me encantaría hacerlo y contarle los resultados.