はてなミュージックでアーティスト名その他のサニタイズが全然できてないらしい件

iTunesで、あり合わせのMP3ファイルのトラック名の欄に以下のように書いて再生してみたよ

"><script>alert('hello');</script><img src="http:/

どうなったかは私のユーザ頁2006-11-14 21:29:42 の項を見てね
うわ プレイリストに一度載っちゃったら削除できないのねコレ :D


XSS脆弱性についての報告は何処にするんだったっけ
まぁいいや 探すの面倒だ
普通のはてなアイデアに溜まりに溜まってる要望のほうを先に処理してくれたら通報してあげよう
あぁ でもこれくらいはもうはまちちゃんがやってるかも知れないな

深夜 追記

idea:12965 なんてのを出しちゃった人がいるよ あ〜ぁ


これ 元のスクリプトはweb上に置くわけではないのでXSSと呼ぶのは間違いか
まぁいいや