Если вы хотите использовать пассивную XSS, CSRF, или даже активную XSS всё это лучше делать с помощью iframe. Берёться ваш сайт, на него вставляется IFrame. А уже в Iframe вставляется весь злонамерный код.
Лично я всегда думал, что cross-site request forgery (межсайтовая подделка запросов) это как раз выполнение произвольного кода на стороне клиентов, путем внедрения этого самого кода на стороннем веб-ресурсе, что собственно ты и сделал. или я ошибался?
Другого способа использования пассивных XSS, кроме описанного в этой теме, я и не представлял.
Никогда даже мысли не возникало, что кто-то может впаривать админу прямую ссылку с XSS
Это не троллинг, вполне серьезно.
upd:
Цитата:
Сообщение от Expl0ited
Лично я всегда думал, что cross-site request forgery (межсайтовая подделка запросов) это как раз выполнение произвольного кода на стороне клиентов, путем внедрения этого самого кода на стороннем веб-ресурсе, что собственно ты и сделал. или я ошибался?
XSS - это внедрение своего кода, CSRF - выполнение запросов без внедрения кода.