# Reflected XSS into HTML context with all tags blocked except custom ones * Ở bài lab này như mô tả thì nó sẽ block hết các tag ngoại trừ những tag custom. Chúng ta sẽ kiểm tra thử bằng một payload. ![Capture01](https://hackmd.io/_uploads/S12bb1rdp.png) * Tag đã bị block. ![Capture02](https://hackmd.io/_uploads/ry3--ySua.png) * Chúng ta vào exploit server và gửi đường dẫn chứa payload `<xss autofocus tabindex=1 onfocus=alert(document.cookie)></xss>`. Ở đây chúng ta sử dụng tab custom `xss`. ![Capture03](https://hackmd.io/_uploads/rJ2Zb1ru6.png) * Hoàn thành bài lab. ![Capture04](https://hackmd.io/_uploads/S1hWZkHO6.png)