• [^] # Re: Pourquoi IE ?

    Posté par . En réponse au journal C'est pas une faille d'IE ça ?. Évalué à 5.

    que le code soit exécuté dans une balise IMG ou dans un bloc SCRIPT, ça ne change strictement rien
    Ca change qu'il y a plein de raisons d'accepter des images fournies par l'utilisateur, par contre aucun site n'a de raison de laisser passer un <script>. A cause de cette faille, un site qui vérifie juste qu'il n'y a que des image et l'attribut src (donc une simple url vers une image) laisse passer du code qui sera éxécuté par IE. Qu'il execute du code dans onClick, onLoad, <script>, ... ca ne me dérange pas. Qu'il éxecute du code dans ce qui devrait être des données me dérange. Ca me dérange autant que les softs qui executent du code sur la pile...

    SecurityFocus désigne la faille comme étant dans DaCode, et non pas dans Internet Explorer

    C'est ce qui m'étonne et le sujet de ce journal. Me le donner comme argument n'avance donc à rien :)