Firefox 用定番RSSリーダ Sage における RSS Script Injection

PoC もあり。むー。file:// でスクリプトが動くのは悲しいなぁ。とりあえず、「コンテンツエリアにフィードを読み込む」を無効にしてると大丈夫っぽい。
どうでもいいけど、RSS に対するスクリプトインジェクションを XSS というのはすごく違和感がある今日この頃。