Ich geb ja zu, das ich von Programmierung nicht viel Ahnung habe, aber wie soll Notes ein Applet ausführen, wenn es nich der korrekten Syntax entspricht?
Von daher währe es schon nicht schlecht, wenn Du ein bisschen genauer sein würdest...
Das Problem ist das es hier um zwei Sicherheitslücken geht, zum einen CVE-2013-0127 das ist die Lücke über die hier so heiß diskutiert wird.
Ausserdem gibt es keine Garantie das dein Zeichenkettenfilter nicht einfach unterlaufen wird, im einfachsten Fall reichen z.b. einfach ein paar Whitespaces in das <applet>-Tag und schon wird es nicht mehr gefiltert aber ist noch "gültiges" HTML.
So ganz locker kann immer noch nicht lassen:
Zunächst einmal muss ich mich in sofern korrigieren, als dass ich auf die Kombination <applet und applet> achte.
Vielleicht hilft das ja schon zur Erklärung.
Trotzdem habe ich eben mal ein bisschen recherchiert und bin der Meinung, dass
<Leerzeichenapplet oder
Leerzeichenapplet> nicht mehr sauber erkannt werden kann, zumindest laut Definition von w3.org.
Also dürfte hier nichts anbrennen...
Nun kann man ja wohl auch etwas anderes als UTF 8 / ASCII nehmen um Zeichen zu umschreiben.
Aber selbst bei UTF-32 sind die Spitze Klammer und die lateinischen Zeichen an der gleiche Stelle.
Bliebe noch zu klären was passiert wenn man in HTML code in hex. schreiben würde, geht das überhaupt?
Würden dieses alle gängigen Clients unterstützen?
Was habe ich übersehen?