Takie cos nie przejdzie, oczywiscie sposob zwracania danych jest prawidlowy, ale nie przejdzie podstawienie nazwy pliku do pola <input type=file>. JEst to zablokowane -- sprawdzalem.
Dlaczego?
- user otwiera strone
- strona zawiera formularz, moze byc ukryty (bez pol widocznych, bez submitu) z polem file
- js na stronie ustawia wartosc tego pola na powiedzmy "/etc/passwd"
- js wysyla ten formularz "form.submit()"
- serwer pobral plik z dysku usera bez jego zgody/wiedzy.
PS. Nie sprawdzalem tego jeszcze na M$ IE

, ciekawe czy teaz zablokowali ?