E-Ink 新闻日报

返回列表

标签名里有什么?JavaScript,显然

PortSwigger研究员Gareth Heyes发现了一种利用`localName`属性实现小写标签名执行XSS的新方法,即使在高严格环境中也能进行创造性脚本注入。该技术通过结合HTML解析行为与JavaScript链式调用,可绕过WAF并在所有主流浏览器中生效。

背景

PortSwigger是知名的Web安全研究机构。该研究基于对浏览器HTML标签名解析规则的已有认知,发现`localName`保留了原始大小写,而`tagName`会被转换为大写。

来源
Lobsters
发布时间
2026年8月26日 14:36
评分
7.0 / 10