非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。

利用悬空 iframe 绕过 CSP

摘要

Chrome 97 的变更令悬空标记实验失效,却牵出新的 CSP 绕过:把跨域 iframe 指向 about:blank 后归属权转移,攻击者可读取 window.name 并执行 JavaScript,不受页面 CSP 限制。
发布时间
收录时间

原文 ↗

相关内容

返回