EOF
$R = $D->defang($H);
like($R, qr{^$}, "TD");
$H = <
EOF
$R = $D->defang($H);
like($R, qr{^$}, "DIV background-image - XXX Style attribute");
$H = <
EOF
$R = $D->defang($H);
like($R, qr{^$}, "DIV background-image with unicoded XSS exploit - XXX Style attribute");
$H = <
EOF
$R = $D->defang($H);
like($R, qr{^$}, "DIV background-image plus extra characters - XXX Style attribute");
$H = <
EOF
$R = $D->defang($H);
like($R, qr{^$}, "DIV expression - XXX Style attribute");
$H = < \@im\\port'\\ja\\vasc\\ript:alert("XSS")';
EOF
$R = $D->defang($H);
like($R, qr{^$}, "STYLE tags with broken up JavaScript for XSS - XXX Style");
$H = <
EOF
$R = $D->defang($H);
like($R, qr{^ $}, "STYLE attribute using a comment to break up expression - XXX Style attribute");
$H = <
EOF
$R = $D->defang($H);
like($R, qr{^$}, "Anonymous HTML with STYLE attribute - XXX Style attribute");
# $H = <
# EOF
# $R = $D->defang($H);
# like($R, qr{^$}, "IMG STYLE with expression - XXX Style attribute");
$H = <alert('XSS');
EOF
$R = $D->defang($H);
like($R, qr{^$}, "STYLE tag - XXX Style");
$H = <.XSS{background-image:url("javascript:alert('XSS')");}
EOF
$R = $D->defang($H);
like($R, qr{^$}, "STYLE tag using background-image - XXX Style");
$H = <BODY{background:url("javascript:alert('XSS')")}
EOF
$R = $D->defang($H);
like($R, qr{^$}, "STYLE tag using background - XXX Style");
$H = <
EOF
$R = $D->defang($H);
like($R, qr{^$}, "Downlevel-Hidden block");
$H = <
EOF
$R = $D->defang($H);
like($R, qr{^$}, "BASE tag - XXX Check rule for base-href");
$H = <
EOF
$R = $D->defang($H);
like($R, qr{^$}, "OBJECT tag");
$H = <
EOF
$R = $D->defang($H);
like($R, qr{^$}, "Applet tag");
$H = <
EOF
$R = $D->defang($H);
like($R, qr{^$}, "Using an OBJECT tag you can embed XSS directly");
$H = <
EOF
$R = $D->defang($H);
like($R, qr{^$}, "Using an EMBED tag you can embed a Flash movie that contains XSS");
$H = <
EOF
$R = $D->defang($H);
like($R, qr{^$}, "You can EMBED SVG which can contain your XSS vector");
$H = <defang($H);
like($R, qr{^$}, "Using ActionScript inside flash can obfuscate your XSS vector - XXX Flash should be caught elsewhere were we defang OBJECT and EMBED tags. Leaving this test here for the sake of comprehensiveness");
$H = <
XSS
|
|