黑客嵌入iFrame的安全风险

iFrame Security Risks from Embedding by Hacker

本文关键字:安全 iFrame 黑客      更新时间:2023-09-26

在我的应用程序中(http://www.example.com)我正在运行iFrame(https://www.example.com/iframe-application)。

主页(www.example.com)仅呈现基于iFrame设置的cookie的自定义数据。iFrame拥有所有的智能、Javascript、安全cookie等。iFrame没有文本、图像等,只有Javascript代码。

是否存在有人将iFrame嵌入另一个网站并访问安全cookie、登录令牌等的风险?

默认情况下,cookie绑定到域名,因此在正常情况下,这是不可能的。

如果你有一个XSS Vuln。在你的网站上,他可以访问cookie,所以一定要转义所有的Inputstring。

这将是一种跨站点脚本攻击,大多数浏览器都会阻止它,除非用户已将其配置为不阻止。