Вот вам интересное.
У меня есть собственная настройка 500.aspx, которая вызывается, когда в моем приложении возникает ошибка 500. 500.aspx также отправляет мне электронное письмо с подробностями ошибки.
Я заметил одну небольшую проблему.
При попытке атаки xss на сам 500.aspx страница 500 не вызывается.
Это явно какая-то логическая проблема.
На самом деле Microsoft сама страдает от той же проблемы.
Посмотреть в действии здесь
http://www.microsoft.com/500.aspx?aspxerrorpath=%3Cscript%3Ealert(%22XSS%22)%3C/script%3E
Как я могу предотвратить это?
Ed