标签名称中包含什么?显然,JavaScript
portswigger.net | 研究 | #browser-security | #web-security | #xss | #javascript-security | #portswigger | #javascript | #waf-bypass
摘要
PortSwigger 研究员 Gareth Heyes 展示 HTML 标签名可走私可执行 JavaScript:利用 DOM 的 localName 属性保留小写标签名,配合 tabindex/onfocus 链与属性技巧,实现全浏览器 XSS 并可绕过 WAF;Sol 5.6 还生成更多变体。
为什么值得关注
这项研究提供技术背景,便于安全团队开展监测和验证。
- 发布时间
- 收录时间
Skip to content