Steal postmessage modifying iframe location
Last updated
Last updated
Learn & practice AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Learn & practice GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)
Kulingana na hii andiko, ikiwa unaweza iframe ukurasa wa wavuti bila X-Frame-Header ambao una iframe nyingine, unaweza kubadilisha eneo la iframe hiyo ya mtoto.
Kwa mfano, ikiwa abc.com ina efg.com kama iframe na abc.com haina X-Frame header, naweza kubadilisha efg.com kuwa evil.com cross origin kwa kutumia, frames.location
.
Hii ni muhimu sana katika postMessages kwa sababu ikiwa ukurasa unatumia data nyeti kwa kutumia wildcard kama windowRef.postmessage("","*")
inawezekana kubadilisha eneo la iframe inayohusiana (mtoto au mzazi) kuwa eneo lililodhibitiwa na mshambuliaji na kuiba data hiyo.
Jifunze na fanya mazoezi ya AWS Hacking:HackTricks Training AWS Red Team Expert (ARTE) Jifunze na fanya mazoezi ya GCP Hacking: HackTricks Training GCP Red Team Expert (GRTE)