HTML+TIME で XSS
2004年3月24日(水曜日)
HTML+TIME で XSS
HotmailとYahoo! Mailにクロスサイトスクリプティングの脆弱性 (www.itmedia.co.jp)というお話。やはりブラックリスト方式で特定のものだけサニタイズするというのは難しいようで。
今回発見された exploit は HTML + TIME を使って動的に script要素を生成する手法ですが、これはまさに XML を利用して XSS という実例ですね。
- 「HTML+TIME で XSS」にコメントを書く
関連する話題: セキュリティ
- 前(古い): 不要な個人情報は取得しない
- 次(新しい): 風邪でダウン