parámetro-
search?q={"><svg/onload=alert(1)>} cuando veo la fuente de vista <,>,", todos están codificados en html.
pero cuando verifiqué que el elemento de inspección < > no está codificado, pero la comilla doble " estaba codificada en html. y la entrada aterriza en la etiqueta <input> en el atributo value="" .
¿Esto está basado en dom xss? o cualquier forma de activar xss aquí. Intenté muchas formas de escapar de las comillas dobles, como con barra diagonal inversa, codificación de URL, y quiero saber si esto sucede debido al filtro del lado del cliente.