Index/xss

xss facts.

105 model facts classified under this behavior kind. Follow a row to inspect its complete access path and provenance.

SymbolLanguageRoleAccess path
trustAsResourceUrljavascript / angularsinkArgument[0]trustAsHtmljavascript / angularsinkArgument[0]writejavascript / stdlibsinkArgument[0]writelnjavascript / stdlibsinkArgument[0]setAttributejavascript / stdlibsinkArgument[1]innerHTMLjavascript / stdlibsinkArgument[0]outerHTMLjavascript / stdlibsinkArgument[0]parseFromStringjavascript / stdlibsinkArgument[0]sanitizejavascript / dompurifysanitizerArgument[0] -> ReturnValueinsertAdjacentHTMLjavascript / stdlibsinkArgument[1]escapejavascript / escape-htmlsanitizerArgument[0] -> ReturnValuesendjavascript / stdlibsinkArgument[0]writejavascript / stdlibsinkArgument[0]encodejavascript / hesanitizerArgument[0] -> ReturnValueescapejavascript / hesanitizerArgument[0] -> ReturnValueappendTojavascript / stdlibsinkArgument[0]insertAfterjavascript / stdlibsinkArgument[0]insertBeforejavascript / stdlibsinkArgument[0]parseHTMLjavascript / stdlibsinkArgument[0]prependTojavascript / stdlibsinkArgument[0]replaceAlljavascript / stdlibsinkArgument[0]escapejavascript / lodashsanitizerArgument[0] -> ReturnValuecreateContextualFragmentjavascript / stdlibsinkArgument[0]sanitizeHtmljavascript / sanitize-htmlsanitizerArgument[0] -> ReturnValueafterjavascript / stdlibsinkArgument[0]appendjavascript / stdlibsinkArgument[0]beforejavascript / stdlibsinkArgument[0]encodeURIjavascript / stdlibsanitizerArgument[0] -> ReturnValueencodeURIComponentjavascript / stdlibsanitizerArgument[0] -> ReturnValuehtmljavascript / stdlibsinkArgument[0]prependjavascript / stdlibsinkArgument[0]replaceWithjavascript / stdlibsinkArgument[0]blacklistjavascript / validatorsanitizerArgument[0] -> ReturnValueescapejavascript / validatorsanitizerArgument[0] -> ReturnValuestripLowjavascript / validatorsanitizerArgument[0] -> ReturnValuewhitelistjavascript / validatorsanitizerArgument[0] -> ReturnValuefilterXSSjavascript / xsssanitizerArgument[0] -> ReturnValuecleanpython / bleachsanitizerArgument[0] -> ReturnValueescapepython / django.utils.htmlsanitizerArgument[0] -> ReturnValueescapejspython / django.utils.htmlsanitizerArgument[0] -> ReturnValuestrip_tagspython / django.utils.htmlsanitizerArgument[0] -> ReturnValueSafeStringpython / django.utils.safestringsinkArgument[0]HttpResponsepython / django.http.responsesinkArgument[0]contentpython / django.http.response.HttpResponsesinkArgument[0]renderpython / django.shortcutssinkArgument[3]format_htmlpython / django.utils.htmlsinkArgument[0]format_html_joinpython / django.utils.htmlsinkArgument[1]mark_safepython / django.utils.safestringsinkArgument[0]HTMLResponsepython / fastapi.responsessinkArgument[0]Markuppython / flasksinkArgument[0]escapepython / htmlsanitizerArgument[0] -> ReturnValueMarkuppython / jinja2sinkArgument[0]escapepython / markupsafesanitizerArgument[0] -> ReturnValueMarkuppython / markupsafesinkArgument[0]cleanpython / nh3sanitizerArgument[0] -> ReturnValueHTMLResponsepython / starlette.responsessinkArgument[0]writepython / stdlibsinkArgument[0]quote_pluspython / urllib.parsesanitizerArgument[0] -> ReturnValueescapepython / xml.sax.saxutilssanitizerArgument[0] -> ReturnValuequoteattrpython / xml.sax.saxutilssanitizerArgument[0] -> ReturnValuetrustAsResourceUrltypescript / angularsinkArgument[0]trustAsHtmltypescript / angularsinkArgument[0]writetypescript / stdlibsinkArgument[0]writelntypescript / stdlibsinkArgument[0]setAttributetypescript / stdlibsinkArgument[1]innerHTMLtypescript / stdlibsinkArgument[0]outerHTMLtypescript / stdlibsinkArgument[0]parseFromStringtypescript / stdlibsinkArgument[0]sanitizetypescript / dompurifysanitizerArgument[0] -> ReturnValuebypassSecurityTrustHtmltypescript / stdlibsinkArgument[0]bypassSecurityTrustResourceUrltypescript / stdlibsinkArgument[0]bypassSecurityTrustScripttypescript / stdlibsinkArgument[0]bypassSecurityTrustStyletypescript / stdlibsinkArgument[0]bypassSecurityTrustUrltypescript / stdlibsinkArgument[0]sanitizetypescript / stdlibsanitizerArgument[1] -> ReturnValueinsertAdjacentHTMLtypescript / stdlibsinkArgument[1]escapetypescript / escape-htmlsanitizerArgument[0] -> ReturnValuesendtypescript / stdlibsinkArgument[0]writetypescript / stdlibsinkArgument[0]encodetypescript / hesanitizerArgument[0] -> ReturnValueescapetypescript / hesanitizerArgument[0] -> ReturnValueappendTotypescript / stdlibsinkArgument[0]insertAftertypescript / stdlibsinkArgument[0]insertBeforetypescript / stdlibsinkArgument[0]parseHTMLtypescript / stdlibsinkArgument[0]prependTotypescript / stdlibsinkArgument[0]replaceAlltypescript / stdlibsinkArgument[0]escapetypescript / lodashsanitizerArgument[0] -> ReturnValuecreateContextualFragmenttypescript / stdlibsinkArgument[0]setAttributetypescript / stdlibsinkArgument[2]setPropertytypescript / stdlibsinkArgument[2]sanitizeHtmltypescript / sanitize-htmlsanitizerArgument[0] -> ReturnValueaftertypescript / stdlibsinkArgument[0]appendtypescript / stdlibsinkArgument[0]beforetypescript / stdlibsinkArgument[0]encodeURItypescript / stdlibsanitizerArgument[0] -> ReturnValueencodeURIComponenttypescript / stdlibsanitizerArgument[0] -> ReturnValuehtmltypescript / stdlibsinkArgument[0]prependtypescript / stdlibsinkArgument[0]replaceWithtypescript / stdlibsinkArgument[0]blacklisttypescript / validatorsanitizerArgument[0] -> ReturnValueescapetypescript / validatorsanitizerArgument[0] -> ReturnValuestripLowtypescript / validatorsanitizerArgument[0] -> ReturnValuewhitelisttypescript / validatorsanitizerArgument[0] -> ReturnValuefilterXSStypescript / xsssanitizerArgument[0] -> ReturnValue