Dans leur exemple, il faut m'expliquer comment github peut avoir des failles XSS si c'est de l'injection...
Après si, comme sur leur capture, ca passe par une webview, alors là il y a vraiment un...