新生鳩丸掲示板♯

bakera.jp > 新生鳩丸掲示板♯ > [3467] Re: 「CSRFの説明に追記」

記事個別表示 (3467)

[3467] Re: 「CSRFの説明に追記」

えむけい (2006年4月4日 0時53分)

>HTMLDocument.domain を参照すると、'www.example.com' が返って来るように細工するですか…こんな乗っ取りじみたこと…(絶句)

どうも__defineGetter__はJavaScript(ECMAScriptでもJScriptでもないMozillaの実装)でしか使えないようなので、特定ブラウザの問題として却下するという解も捨てきれません。

何でもありという意味での権限上昇は確かに起きませんが、本来できないはずのクロスドメインのアクセスを許してしまうというのは権限上昇と取れないこともないですね。

コメントフォーム

※広告や宣伝の書き込みはご遠慮ください。

:

:

:

最近の日記

関わった本など