Prekladateľ
      English flagItalian flagKorean flagChinese (Simplified) flagChinese (Traditional) flagPortuguese flagGerman flagFrench flag
      Spanish flagJapanese flagArabic flagRussian flagGreek flagDutch flagBulgarian flagCzech flag
      Croatian flagDanish flagFinnish flagHindi flagPolish flagRomanian flagSwedish flagNorwegian flag
      Catalan flagFilipino flagHebrew flagIndonesian flagLatvian flagLithuanian flagSerbian flagSlovak flag
      Slovenian flagUkrainian flagVietnamese flagAlbanian flagEstonian flagGalician flagMaltese flagThai flag
      Turkish flagHungarian flagBelarus flagIrish flagIcelandic flagMacedonian flagMalay flagPersian flag
    Tag Cloud
    Sponzori
    Nový príspevok
      Archív
      Link s nami

      IT Solutions Knowledge Base

      Návštevníci

      Dnes sa návštevníci: 578
      V súčasnej dobe Online: 21

      256-bit zabezpečenej



ShowModalDialog () a Firefox
Domov » Bezpečnosť , Web Security »ShowModalDialog () a Firefox
Do ᐸ škodlivý ᐳ ᐸ / značkovacia ᐳ | No Comments Zanechať komentár
Posledná aktualizácia: pondelok 1.12.2008

Firefox bol "reverzné inžinierstvo" mnoho funkcií Internet Explorer odvážil k uvoľneniu minulosti špecifikácie W3C - vrátane už spomínané oncopy / oncut / onpaste udalosti. Veľmi špeciálne Jednou z nich je zavedenie showModalDialog () . Predstavte si, že túto funkciu bude ako varovanie - ale len plnené ľubovoľný HTML pomocou URL, dataURI alebo javascript: URI.

  1. <html>
  2. <head>
  3. <script>
  4. ( ) { onfocus = function () (
  5. ; name = 'javascript: s (toto) s (dokument) write (cookie)';
  6. showModalDialog (
  7. meno,
  8. null,
  9. 'Nezdobené: Nie, dialogWidth: 4000%, dialogHeight: 2000%, scroll: 0, stav: 0, zmenu veľkosti: 0, okraj: potopených'
  10. );
  11. ; onfocus = null;
  12. )
  13. </ Script>
  14. </ Head>
  15. <body>
  16. </ Body>
  17. </ Html>

as triggering event. Zaujímavé je na jednej strane, že je možné obísť pop-up blokátory v posledných prehliadači správy voľným výberom window.onfocus ako spúšťací udalosť. Firefox 3 ukazuje, upozornenie na pôvodnú názor, že pop-up bola zablokovaná - ale spôsobuje, že modálne okno rovnako. seems to be considered as an event that has to be triggered by user interaction so the pop up blocker lets it pass – like with onclick or ondblclick . Ak je spustené včas aj outruns window.onload. Onfocus sa zdá byť považovaná za udalosť, ktorá má byť spustená do interakcie s užívateľom, takže pop up okien nechá ju prejsť - rovnako ako s onclick alebo ondblclick. fires as soon as the window's document is starting to load. A nie na to zabudnúť - onfocus na okno ohňa, akonáhle okna dokumentu sa začína zaťaženie.

Hlavným problémom je skutočnosť, že showModalDialog () metóda je buď členom okna a možno ich parametrizovať. Je teda možné nechať prvok GUI pop-up, ktoré by mohli užívateľovi dojem, že je to prehliadač stupňa sám. Stačí pridať najbežnejšie prehliadača tlačidiel image máp - v závislosti na použitom užívateľského agenta, aby okno správne rozmery a umiestnenie, a väčšina užívateľov bude patriť za to.

Okrem toho je dialóg splodil ruší všetky spustenie kódu sa deje v čase medzi trenie a okamihu, kedy modálne je opäť uzavrieť. Prehliadače môžu mať prístup k pôvod okná objektu, ako aj metódy, ako dump () .

Záver

ShowModalDialog () je jedným z viac či menej k ničomu a štandard agnostik technik, ktorý je predurčený pre lov aj bez reálneho sveta použitia pre väčšinu, ak nie všetky aplikácie. Bezpečnostné vedomý vývojári chcieť, aby sa ubezpečil prepísaním touto metódou, že XSS na ich platforme má menší vplyv, než je nutné. Vďaka flexibilite JavaScript je to jednoduchšie, ako očakávate - stačí nastaviť showModalDialog = null na najbližšie miesto v vašom DOM, že je možné - najdokonalejšie v mieste, kde vstup užívateľa nie je being očakávať skôr. Safari a Opera sú mimochodom nemá vplyv - jednoducho ignorovať volanie metódy alebo hodiť chybu, pretože to nie je vykonaná.

Vydalo <malicious> </ značkovacia>

VN: F [1.9.3_1094]
Hodnotenie: 10.0 / 10 (1 hlas cast)
VN: F [1.9.3_1094]
Hodnotenie: 0 (z 0 hlasov)
based on 1 rating ShowModalDialog () a Firefox, 10,0 z 10 na základe 1 hodnotení
  • Digg
  • Facebook
  • Technorati
  • del.icio.us
  • StumbleUpon
  • Sphinn
  • Reddit
  • Google Bookmarks
  • Wikio IT
  • Slashdot
  • co.mments
  • Fark
  • Fleck
  • LinkedIn
  • Ma.gnolia
  • MySpace
  • Propeller
  • Print
  • email

Komentáre

Nie sú žiadne komentáre zatiaľ len

Zanechať komentár

Pridajte svoj obrázok!
Pripojiť Gravatar a nahrať svoj avatar. No tak, je to zadarmo!