PortSwigger研究员Gareth Heyes发现了一种利用`localName`属性实现小写标签名执行XSS的新方法,即使在高严格环境中也能进行创造性脚本注入。该技术通过结合HTML解析行为与JavaScript链式调用,可绕过WAF并在所有主流浏览器中生效。
背景
PortSwigger是知名的Web安全研究机构。该研究基于对浏览器HTML标签名解析规则的已有认知,发现`localName`保留了原始大小写,而`tagName`会被转换为大写。
- 来源
- Lobsters
- 发布时间
- 2026年8月26日 14:36
- 评分
- 7.0 / 10