Quelqu'un pourrait-il expliquer ces XSS chaînes de test?

récemment, j'ai trouvé ce tutoriel sur XSS et de la sécurité des applications web -> https://www.owasp.org/index.php/XSS_Filter_Evasion_Cheat_Sheet#XSS_Locator

Au début il y a quelques ficelles pour l'injecter dans le but de tester qu'un site est vulnérable aux attaques de type xss ou pas. Ces chaînes sont:

';alert(String.fromCharCode(88,83,83))//';alert(String.fromCharCode(88,83,83))//";
alert(String.fromCharCode(88,83,83))//";alert(String.fromCharCode(88,83,83))//--
></SCRIPT>">'><SCRIPT>alert(String.fromCharCode(88,83,83))</SCRIPT> 

et

'';!--"<XSS>=&{()}

Je sais que les concepts de base de XSS, mais ici je ne peux pas comprendre pourquoi il n'y a que la répétition de " alert(String.fromCharCode(88,83,83))' à la première chaîne, et pourquoi ces //'; //"; //--> commentaires sont nécessaires pour (signifient-ils quelque chose de spécial quand l'utiliser de façon whilesearching pour xss bugs?).
Et dans la deuxième chaîne, quel est le but de la &{()} la séquence?

Quelqu'un pourrait-il exlain moi avec des exemples concrets comment ces deux chaînes doivent travailler afin de récupérer un script de site à site bug à l'intérieur d'une application web? Causer sur le site, je me suis liée aucune explication n'est donnée...

88,83,83 est juste "XSS". Le point est d'essayer de sortir de diverses citations, les étiquettes, etc.
Je sais ce que l'alerte est censé faire, ce que je voudrais comprendre, c'est comment cette " sortir de diverses citations, les étiquettes, etc., pourriez-vous m'expliquer s'il vous plait, si vous le savez?
Si vous avez rendu cette chaîne sur un client, quel serait-il ressembler? Que se passerait-il si elle était dans un tag? Rendu dans le cadre du code JS? Etc. Pourquoi ne pas simplement essayer de prendre de la chaîne et de la rendre dans toutes les manières que vous pouvez penser, sans s'y soustraire?
Pour le moment je n'ai pas de portable pour l'essayer, mais je le ferai dès que possible, quand je rentre à la maison, c'est la curiosité et le désir de comprendre immédiatement que m'a incité à écrire cette question, parce que si quelqu'un qui viens de tester, il pourrait l'expliquer de manière compréhensible ce sera une bonne feuille de triche pour toutes les communauté qui en est venu à travers la même question, j'ai donc essayer de tester par moi même mais je vais quand même attendre de vous ou de quelqu'un d'autre pour donner une réponse simple et complète qui pourrait immédiatement nous aider à comprendre le sujet. En tout cas merci!
Le faire dans votre tête: pensez à comment vous rendre, et ce qui peut arriver. Il ya beaucoup d'endroits qui expliquent cela avec des exemples concrets, je ne suis pas convaincu que nous avons besoin d'une liste exhaustive ici. Par exemple, thegeekstuff.com/2012/02/xss-attack-examples

OriginalL'auteur tonix | 2014-08-23