nun.nu — location.hash の XSS

リダイレクタ nun.nulocation.hash の値をそのまま document.write していたため、URL の # 以降にスクリプトを仕込むと実行できた。リダイレクト先 URL 本体はきちんとエスケープされていたが、ハッシュ部分は見落とされていた。location.search にも同種の問題が起きやすい。

当時、ブログ記事「location.hash の危険性」として書いた(サーバーが生成しない部分ゆえ見落としやすい、という指摘)。その後修正されている(修正時期の記録は残っていない)。

http://nun.nu/http://www.google.co.jp/#<script>alert('test')</script>