XSS dans une chaîne JS — chevrons encodés, guillemets doubles encodés et apostrophe échappée

Reflected XSS into a JavaScript string with angle brackets and double quotes HTML-encoded and single quotes escaped

Ce laboratoire contient une vulnérabilité XSS réfléchi : la valeur de recherche est insérée dans une chaîne JavaScript. Les chevrons </> et les guillemets doubles sont HTML-encodés, et les apostrophes simples sont échappées. L’objectif : sortir de la chaîne JavaScript et appeler alert().

Extrait du script observé

Contraintes observées

  • L’apostrophe simple est échappée (\').

Payload fourni

Mis à jour

Ce contenu vous a-t-il été utile ?