У меня вопрос по поводу XSS в SVG.
Допустим, я буду загружать потенциально опасную картинку, как <img src='<img src='data:image/svg+xml;base64,....'/>
Насколько это будет безопасно?
Если такая картинка будет просто на странице, как картинка — скрипты не выполняются.
Если юзер попробует ее открыть — зависит от браузера. Лиса и ее клоны показывают черный экран.
А вот хром — показывает картинку и выполняет скрипт. Вопрос только — в каком пространстве он его выполняет? Сможет ли этот скрипт дотянуться под видом открывшего его юзера до моего сайта и там нагадить?
P.S. Сейчас попробую переименовать картинку в png и загрузить сюда. Если загрузится — у автобуса, возможно, проблемы с безопасностью.