非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。

标签名称中包含什么?显然,JavaScript

摘要

PortSwigger 研究员 Gareth Heyes 展示 HTML 标签名可走私可执行 JavaScript:利用 DOM 的 localName 属性保留小写标签名,配合 tabindex/onfocus 链与属性技巧,实现全浏览器 XSS 并可绕过 WAF;Sol 5.6 还生成更多变体。

为什么值得关注

这项研究提供技术背景,便于安全团队开展监测和验证。
发布时间
收录时间

原文 ↗

相关内容

返回