Используете Opera или Firefox 3.x? Тогда копипастим в адресную строку следующее:
data:text/html;base64,PHNjcmlwdD5hbGVydCgnWFNTJyk8L3NjcmlwdD4=
Вроде ничего страшного? Однако, подобная "фича" этих браузеров может реально использоваться "в живой природе" для проведения вполнее себе пригодной атаки Cross-Site Scripting.
ЗЫ: для тех же целей также работает следующая конструкция «javascript:window.location = "http://www.google.com/"»
Дим, а у меня впечатление, что это очередная фуфелка. Потому как все это дело после редиректа отработает в зоне целевого домена, а не атакуемого. Т.е. Scripting будет, а вот - Cross-Site уже не выйдет.
ОтветитьУдалитьСам попробуй document.location.href.
Или я что-то пропустил?
Виноват. Opera, Safary и Chrom перевернули мои представления о браузерах :)
ОтветитьУдалитьв продолжение темы: http://www.webappsec.org/lists/websecurity/archive/2009-08/msg00116.html
ОтветитьУдалитьНа нашем ресурсе вы найдете лучшие темы для wordpress
ОтветитьУдалить, в том числе и бесплатных. Если вам нужен красивый шаблон для интернет-магазина, шаблон для сайта услуг или автосервиса, то здесь вы найдете все, что вам нужно.