Wpis z mikrobloga

@mero3: Tak jest. A potrafiłbyś to rozwiązanie poprawić w taki sposób, żeby nie zmuszać użytkownika do przejechania kursorem tylko po tym jednym komentarzu (mimo wszystko zajmuje on dość mały fragment strony), a żeby wywołanie tej akcji było bardziej prawdopodobne?
@adiwoz: Spoiler tylko pokazuje, że wrzucenie własnego kodu JS jest możliwe pomimo tego, że strona filtruje < i ". Co z tym dalej zrobić, to już Twoja inwencja twórcza ;)

W zadaniu tego nie napisałem, ale warto też zwrócić uwagę na to, żeby XSS wymagał możliwie jak najmniejszej interakcji od użytkownika (albo takiej, która jest najbardziej prawdopodobna).
@almafater: no wlasnie mialem na mysli o to jaka interakcje poza zdarzeniami myszki na divie miales na mysli (-: czy udalo Ci sie np. rozgrysc jakis sposob, w ktory mozliwe bylo by w takim przykladzie wrzucenia taga z onloadem, przez co uzytkownik nie byl by w ogole potrzebny
@adiwoz: onload lub inne coś takiego dałoby się wykorzystać gdyby nie limit 100 :) z drugiej strony limit można przeskoczyć dzieląc skrypt na części po mniej niz 100 znaków - ale w to już mi się nie chciało bawić :)