Encontré un sitio web que reflejaba las entradas del usuario. Pero el problema es que cuando inyecto esta carga útil <svg/onload=alert(1)>
me sale un error.
Pero cuando uso esta carga útil <%20svg/onload=alert(1)>
, mi entrada se refleja de nuevo en la pantalla, pero no puedo hacer que aparezca la alerta. Y este documento dice que no debe haber ningún espacio en blanco entre <
y la etiqueta nombre.
Por lo tanto, no puedo usar ninguna carga útil que comience con <
y nombre de etiqueta para ej. <script
, <svg
, <img
Entonces, ¿hay algún truco?
Cargas útiles probadas:
<%20svg/onload=alert(1)>
<%00svg/onload=alert(1)>
<%09svg/onload=alert(1)>
Pero el resultado es el mismo, mi entrada se refleja sin ningún problema, pero no aparece ninguna alerta.
Entonces, ¿el resultado es "No se puede omitir"? ¿Qué me estoy perdiendo aquí?