<img src="javascript:alert('yo')" />
IE、FF、Chrome的当前版本不适用。
我很好奇是否有浏览器容易受到类似的攻击:
<img src="somefile.js" />
或
<iframe src="somefile.js" />
或其他类似文件,其中somefile.js包含一些恶意脚本。
所有主要浏览器仍然容易受到这些攻击。 大量使用img标签的方法仍然存在。。 例如
<img src='#' onerror=alert(1) />
在这里你可以找到一些XSS攻击向量 http://ha.ckers.org/xss.html