Показать сообщение отдельно

  #12  
Старый 01.08.2007, 00:39
[53x]Shadow
Leaders of Antichat
Регистрация: 25.01.2007
Сообщений: 341
Провел на форуме:
3372120

Репутация: 2565
По умолчанию

Цитата:
Сообщение от Inluck  
Еще раз повторяю вопрос=\
А до вчерашнего дня никто не знал что если октрывать html вложение то там может исполняться ява скприт код?
Я не спросил что такое xss я спросил что тут такого неожиданного


аналогичное замечание
Да вложения со скриптами всегда прокатывают, тк почтовые фильтры не проверяют html на опасные теги (естественно кроме известных сигнатур скриптовых эксплойтов), это уже проблема юзера откроет вложение или нет.
Надо понимать что в данном случае ошибка гуглмаил в том, что он открывает вложения в том же домене что и веб интерфейс почты, следовательно мы можем получить куки, а соответственно и сессию целевого пользователя.
В отличии скажем от яндекса который открывает вложения в др. домене и никакие куки вам получить таким способом не удастся...

Последний раз редактировалось [53x]Shadow; 01.08.2007 в 10:26..
 
Ответить с цитированием