La pregunta es cuando el tipo de respuesta de solicitud viene como application / json y tampoco hay ningún tipo de escape / codificación implementado, ¿es posible ejecutar xss allí? El cambio en el truco de la extensión de archivos parece estar funcionando hasta que Internet Explorer 9 y todas las investigaciones en blogs son mucho más antiguas. ¿Alguien sabe de truco para ejecutar xss en las últimas versiones de IE como 10 & 11
Ya has leído blogs como enlace . Ellos dicen estar trabajando hasta IE9