_
Size: a a a
_
B
text/plain
application/x-www-form-urlencoded
:multipart/form-data
:---------------------------974767299852498929531610575
Content-Disposition: form-data; name="param1"
aaa
---------------------------974767299852498929531610575
Content-Disposition: form-data; name="param2"
bbb
application/json
. Браузер заблокирует отправку с таким контент-тайпом, если отсутствуют разрешающие CORS хидеры (а это совсем другая история). application/json
B
B
B
_
I
_
h
IS
P
SN
᠌
<a href=userinput>
если подставить javascript:alert()
то будет<a href=unsafe:javascript:alert()>
т.е js не сработает из за unsafe:
. Html encoding не работает т.к & -> &
(<a href=javascript&column;alert()>
) пробовал подставлять специальные символы около javascript, как показано на скрине ниже, все равно детектит и подставляет unsafe:
в начало, типа <a href=unsafe:java\nscript:alert()>
᠌
VV
᠌
h
1
᠌
S