【发布时间】:2020-06-02 19:06:07
【问题描述】:
我最近在多个页面上看到了 XSSI,例如Web Application Exploits and Defenses:
浏览器阻止一个域的页面读取其他域的页面。但它们不会阻止域的页面引用其他域中的资源。特别是,它们允许从其他域渲染图像并从其他域执行脚本。包含的脚本没有自己的安全上下文。它在包含它的页面的安全上下文中运行。例如,如果 www.evil.example.com 包含托管在 www.google.com 上的脚本,则该脚本在 evil 上下文中运行,而不是在 google 上下文中。因此,该脚本中的任何用户数据都会“泄露”。
我看不出这在实践中会产生什么样的安全问题。我了解 XSS 和 XSRF,但 XSSI 对我来说有点神秘。
任何人都可以绘制基于 XSSI 的漏洞利用吗?
谢谢
【问题讨论】:
-
这对Security.StackExchange来说是个好问题
-
这是关于 XSSI 的精彩演讲:youtube.com/watch?v=Mnkgg3q51Ps