scbawik
Senior HTML'ler
Hallo,
habe eventuell eine Schwachstelle gefunden, jedoch noch nicht getestet.
Die Lücke betrifft das Empfehlungen-Widget rechts unten.
Der Titel wird nicht escaped.
Aufgefallen ist mir das bei @bodo92 Beitrag:
https://www.html.de/threads/i-in-h4-erlaubt.54767/
HTML Tags gehen also definitiv durch.
Die Frage ist nur ob <script>s auch ausgeführt werden.
Ich versuch es gerade mal mit dem Beitrag hier.
habe eventuell eine Schwachstelle gefunden, jedoch noch nicht getestet.
Die Lücke betrifft das Empfehlungen-Widget rechts unten.
Der Titel wird nicht escaped.
Aufgefallen ist mir das bei @bodo92 Beitrag:
https://www.html.de/threads/i-in-h4-erlaubt.54767/
HTML Tags gehen also definitiv durch.
Die Frage ist nur ob <script>s auch ausgeführt werden.
Ich versuch es gerade mal mit dem Beitrag hier.