/* imported.css */
/* imported.css*/@import/* */ url(http://evil.css);
url(http://evil.css);
*/@import//*/*/*
@import url(https://imported.css*/@import//*/*/*);
/* imported.css*/@import/* */
@morr, всё ещё можно делать прямой importблагодаря вставляемому в конечный код закомментированному названию импортированного css
можно обмануть чистильщика
в начало импортируемого css файла вставляется строка
url(http://evil.css);
в редакторе к ссылке на импортируемый css добавляется
*/@import//*/*/*
в итоге находящийся в редакторе
превращается в
за которым следует
из импортированного файла
будет ли поддерживаться import находящийся внутри импортируемого css ?
@morr,@morr