Estoy tratando de hacer un kit de herramientas de detección XSS automatizado para mí y estoy usando el campo de tiro de Google para probarlo. Para este caso particular de XSS escapado en contexto HTML https://public-fireing-range.appspot.com/escape/serverside/encodeUrl/attribute_name?q=a
Cualquier valor que tome q se codifica en el lado del servidor y luego se refleja nuevamente en el HTML. ¿Como puedo resolver esto? Probé la codificación doble y otros tipos de cosas como Homoglyphs, pero nada parece funcionar.