iframe sandbox 沙盒绕过
这个问题实际上就是iframe sandbox 沙盒绕过,iframe通过sandbox属性实现沙箱模式,允许js脚本执行,可直接引用第三方js文件来绕过。禁止iframe 里的javascript 执行 top.location = self.location。 也就是禁止了跳转,绕过了反点击劫持。
案例:
父页面:
test
2.html
test
火狐可以触发xss
禁止iframe重定向让父级页面跳转
//window.parent.location.href='https://xx.xx.xx.xx';
参考文章:https://www.cnblogs.com/afanti/p/9298415.htm
本文来自互联网用户投稿,文章观点仅代表作者本人,不代表本站立场,不承担相关法律责任。如若转载,请注明出处。 如若内容造成侵权/违法违规/事实不符,请点击【内容举报】进行投诉反馈!
