Exécuter le code JavaScript pour XSS sans balises de script

Je suis en train d'apprendre à propos de XSS (à des fins éthiques), et je me demandais comment exécuter du code JavaScript sans utiliser <script> balises. C'est au sein de la

balise HTML:

"The search term" <p> *JavaScript here* </p> "returned no results"

Pour une raison quelconque, les balises de script ne sont pas de travail.

Une petite recherche sur google vous montrera ceci: Cross-site Scripting (XSS), le Filtre XSS Évasion Feuille de Triche et excess-xss.com je suppose que ce sera un bon point de départ.
Merci pour ces liens, mais ils ne contiennent pas la solution à cette question. Je pense que cela a à voir avec les guillemets doubles autour des cordes "Le terme de recherche" et "n'a donné aucun résultat" , car en l'absence de ces citations, le <script> balise fonctionne très bien
Je ne vois pas de script balises, ni de l'exemple où vous avez la preuve de votre déclaration (un exemple où le js est exécuté et celui où pas), le contexte dans lequel votre ciselée est utilisé évaluées, ... . Si c'est simple, clair html alors la il n'a pas d'importance si il y a " autour du texte ou pas.

OriginalL'auteur BillyBob | 2016-05-25