Básicamente, he encontrado una inyección XSS cambiando la carga útil con el encabezado X-Forwarded-Host , ya que su valor se refleja en el documento y no está saneado.
Un ejemplo, esta es la fuente del documento:
<a href="http://...
hecha
23.10.2017 - 21:35