Я хочу скрыться за XSS в контексте HTML, и до сих пор я обрабатываю символы <
, >
и "
.
По-видимому, рекомендуется также избегать амперсанда, но почему? (За исключением того, что HTML-код должен быть действительным, давайте предположим, что это не проблема)
Итак, я спрашиваю:
Когда я избегаю <
, >
и "
, кто-нибудь может продемонстрировать, как амперсанд все еще может разрешить XSS-атаку в контексте HTML?
Ура!