Тег вида импортирует содержимое стороннего документа на текущую страницу (вжух http://w3c.github.io/webcomponents/spec/imports/index.html). А в Google Chrome можно импортировать html из любого файла, с абсолютно любым типом контента (заголовок Content-type) в том числе, если будет присутствовать указание не пытаться определить содержимое (X-Content-Type-Options: nosniff).
Для примера, создадим файл с случайными данными и добавим вконце тег script
head -c 1000000 /dev/urandom > /tmp/bin.bin
echo "" >> /tmp/bin.bin
Теперь попробуем его импортировать: https://bo0om.ru/bin.html
И скрипт выполнится!
Таким образом, достаточно загрузить любой файл на ресурс, будь это валидное изображение или любой другой документ, в тело которого предварительно записан js - и вызвать его с помощью . Так как обращение идет к ссылке текущего домена - такая ссылка не будет заблокированна Chrome XSS Auditor'ом.
Другие посты по теме...
Бизнес Леди @biznesledi1987
Умейте приспосабливаться к любой ситуации.....
Каждый успешный человек или стремящийся им стать, должен уметь контролировать себя!
Представьте пожарника на пожаре, который кричит от ужаса и не знает что делать!...
|
|
MiyaGi & Эндшпиль @MiyaGi_Fan
#Miyagi #andypanda # Смысл теряется любой нотации, любой вопрос решится за "по братски", рушатся замки, горят мечты братцы, такова житуха самой сильной нации! # Владикавказ # Сонная лощина
@miyagi_fan ✔️...
|
|
Шифроденьги @encryptmymoney
Whitepaper: http://matchpool.co/wp-content/uploads/2016/12/Matchpool_Whitepaper_140117.pdf
Старт краудсейла: 25 марта 2017 год.
|
|
Без aspera ad astra @bezaspera
ВЫСТРАИВАЕМ КАРЬЕРНЫЙ ТРЕК: МАРКЕТИНГ
Друзья, всем привет! 💥
Нас стало уже очень много! И по такому крутому поводу мы начинаем сегодня серию наикрутейших статей на тему выстраивания своего карьерного трека.
В любой...
|
|
Магазин онлайн - скидки, акции @shopru
Квадрат Пифагора: узнай характер по дате рождения.
Эти нехитрые вычисления помогут вам раскрыть характер человека. Для этого нужно узнать дату рождения.
И прочитать продолжение
|