Digamos que los usuarios pueden definir el contenido del atributo style
, pero de forma restringida. No pueden salir de su valor, ya que el analizador de listas blancas eliminará los atributos / etiquetas no seguros producidos de esta manera.
¿Pueden hacer XSS usando solo el valor del atributo style
en los navegadores modernos?
Con "modern" es IE10 + y las versiones más recientes de otros navegadores.