我正在寻找一个 XSS 漏洞示例,该漏洞只需使用 AntiXSS Encoder 4.1 Beta 作为运行时编码器(在 system.web/httpRuntime 中设置)即可停止。我更喜欢不需要任何显式调用 AntiXss 函数的东西,例如
@AntiXss.JavaScriptEncode(ViewBag.UserName)
我在想一些可以通过 ASP.NET 黑名单但不会通过 AntiXSS 白名单的东西,也许与备用字符集或编码有关?
我已经测试了 UTF-7 漏洞,但没有发现任何似乎影响现代浏览器的漏洞。