Tengo una URL que devuelve un JSON con un parámetro GET "cb"
El parámetro Get cb toma un valor como el nombre de la función, por lo que es como un JSONP.
Esta URL está desinfectada pero el parámetro puede explotarse pasando la función "alerta" como parámetro
ejemplo.
esta URL devolverá un JSON envuelto por alerta. ¿Hay alguna manera de poder ejecutar una función definida personalizada?
Lo que he notado es que quita corchetes y el método eval que es el proceso de sensibilización.