<?xml version="1.0" encoding="utf-8" ?>

<rss version="2.0" 
   xmlns:rdf="http://www.w3.org/1999/02/22-rdf-syntax-ns#"
   xmlns:admin="http://webns.net/mvcb/"
   xmlns:dc="http://purl.org/dc/elements/1.1/"
   xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
   xmlns:wfw="http://wellformedweb.org/CommentAPI/"
   xmlns:content="http://purl.org/rss/1.0/modules/content/"
   >
<channel>
    
    <title>Paweł Goleń, blog - Formularz komentarzy &quot;Bootcamp XXIV: tagów nie trzeba zamykać&quot;</title>
    <link>https://archive.mroczna-zaloga.org/</link>
    <description>Paweł Goleń, blog - Zrzędzenie starego zgreda</description>
    <dc:language>pl</dc:language>
    <generator>Serendipity  - http://www.s9y.org/</generator>
    <pubDate>Sat, 15 Mar 2025 22:15:19 GMT</pubDate>

    <image>
        <url>https://archive.mroczna-zaloga.org/templates/bulletproof/img/s9y_banner_small.png</url>
        <title>RSS: Paweł Goleń, blog - Formularz komentarzy &quot;Bootcamp XXIV: tagów nie trzeba zamykać&quot; - Paweł Goleń, blog - Zrzędzenie starego zgreda</title>
        <link>https://archive.mroczna-zaloga.org/</link>
        <width>100</width>
        <height>21</height>
    </image>

<item>
    <title>Paweł Goleń: Bootcamp XXIV: tagów nie trzeba zamykać</title>
    <link>https://archive.mroczna-zaloga.org/archives/950-bootcamp-xxiv-tagow-nie-trzeba-zamykac.html#c3106</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/950-bootcamp-xxiv-tagow-nie-trzeba-zamykac.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=950</wfw:comment>

    

    <author>nospam@example.com (Paweł Goleń)</author>
    <content:encoded>
    Ekhm, przecież to chodzi o XSS, a nie o to, by przy tworzeniu stron z rozmysłem tagów niedomykać...  
    </content:encoded>

    <pubDate>Thu, 02 Dec 2010 12:06:57 +0100</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/950-guid.html#c3106</guid>
    
</item>
<item>
    <title>Łukasz Nozdrzykowski: Bootcamp XXIV: tagów nie trzeba zamykać</title>
    <link>https://archive.mroczna-zaloga.org/archives/950-bootcamp-xxiv-tagow-nie-trzeba-zamykac.html#c3105</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/950-bootcamp-xxiv-tagow-nie-trzeba-zamykac.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=950</wfw:comment>

    

    <author>nospam@example.com (Łukasz Nozdrzykowski)</author>
    <content:encoded>
    Oki, ale wg mnie lepiej zamykać i trzymać się zasad. Kiedyś się okaże, że coś nie chwyta (przeglądarka) i będzie problem z poprawianiem.  
    </content:encoded>

    <pubDate>Wed, 01 Dec 2010 23:13:07 +0100</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/950-guid.html#c3105</guid>
    
</item>
<item>
    <title>Paweł Goleń: Bootcamp XXIV: tagów nie trzeba zamykać</title>
    <link>https://archive.mroczna-zaloga.org/archives/950-bootcamp-xxiv-tagow-nie-trzeba-zamykac.html#c3100</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/950-bootcamp-xxiv-tagow-nie-trzeba-zamykac.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=950</wfw:comment>

    

    <author>nospam@example.com (Paweł Goleń)</author>
    <content:encoded>
    ...i właśnie załapałeś się na zaawansowaną funkcję oczyszczania komentarzy z HTML :)  
    </content:encoded>

    <pubDate>Wed, 01 Dec 2010 17:22:43 +0100</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/950-guid.html#c3100</guid>
    
</item>
<item>
    <title>Krzysztof Kotowicz: Bootcamp XXIV: tagów nie trzeba zamykać</title>
    <link>https://archive.mroczna-zaloga.org/archives/950-bootcamp-xxiv-tagow-nie-trzeba-zamykac.html#c3099</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/950-bootcamp-xxiv-tagow-nie-trzeba-zamykac.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=950</wfw:comment>

    

    <author>nospam@example.com (Krzysztof Kotowicz)</author>
    <content:encoded>
    Heh, no i ucięło XSS-a ;)

chodziło o (oczywiście trzeba zastąpić nawiasy odpowiednimi znaczkami):

[img [iframe =&quot;1&quot; onerror=&quot;alert(1)&quot;]

Powyższy payload lubi zawiesić niektóre filtry antixssowe (wpadają w nieskończoną pętlę i alokują max. pamięci).

Ostatnimi czasy najciekawsze payloady znajduje Gareth Heyes - warto np. zobaczyć http://www.thespanner.co.uk/2010/11/25/breaking-html-parsers-for-fun/  
    </content:encoded>

    <pubDate>Wed, 01 Dec 2010 17:22:41 +0100</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/950-guid.html#c3099</guid>
    
</item>
<item>
    <title>Krzysztof Kotowicz: Bootcamp XXIV: tagów nie trzeba zamykać</title>
    <link>https://archive.mroczna-zaloga.org/archives/950-bootcamp-xxiv-tagow-nie-trzeba-zamykac.html#c3098</link>
            <category></category>
    
    <comments>https://archive.mroczna-zaloga.org/archives/950-bootcamp-xxiv-tagow-nie-trzeba-zamykac.html#comments</comments>
    <wfw:comment>https://archive.mroczna-zaloga.org/wfwcomment.php?cid=950</wfw:comment>

    

    <author>nospam@example.com (Krzysztof Kotowicz)</author>
    <content:encoded>
    Z tym zamykaniem tagów jest o wiele ciekawiej :) Okazuje się, że Firefox jest tu najbardziej liberalny i działa np. coś takiego:

  
    </content:encoded>

    <pubDate>Wed, 01 Dec 2010 17:18:21 +0100</pubDate>
    <guid isPermaLink="false">https://archive.mroczna-zaloga.org/archives/950-guid.html#c3098</guid>
    
</item>

</channel>
</rss>