【发布时间】:2011-09-06 10:47:00
【问题描述】:
虽然我知道如果域、协议等不匹配,xss 规则应适用于 iframed 内容,但我想知道是否有任何方法可以进一步确保 iframed 内容无法通过 javascript 访问父级。
例如,即使域端口和协议 DO 匹配。
基本思路是这样的:
1) domain.com 包含多个包含第 3 方广告的 iframe
2) 包含横幅代码的 iframe 托管在 ads.domain.com 上
3) 在大多数情况下,第 3 方广告是通过 ads.domain.com 上托管的框架内的类似方式加载的:
<script type="text/javascript" src="http://www.3rd-party-ad-provider.....
我们是否可以采取任何进一步的步骤来最终得到如下场景:
第 3 方 ads.domain.com domain.com(持有广告 iframe 的父级)
即使是仅在最新浏览器上兼容的步骤也是受欢迎的。有什么可以改善这一点的。我们看到相当多的 js 错误通过泄漏,我假设其中至少有一些是由于错误的广告代码破坏了父(top-est)文档正文。
谢谢!
【问题讨论】:
标签: javascript html iframe xss