:가능한 자바 스크립트 악용? 웹 사이트 (우리 중 하나) 내가 URL에 다음 코드를 입력 할 수 있습니다에서 페이지에서
javascript:createNewWindow('Something', 100, 100, 'Text')
는 방법 사람이 이용할 수 있습니까?
function createNewWindow(url, widthIn, heightIn, title)
{
var strOptions='toolbar=0,location=0,directories=0,status=1,menubar=0,scrollbars=1,resizable=1,width=' + widthIn + ',height=' + heightIn;
var newWin = open(url,title,strOptions);
newWin.focus();
}
공격자가 createNewWindow의 소스를 알지 못했습니까? 공격자가 소스를 읽을 수 있기 때문입니다. –
좋은 지적. 나는 그들이 자신의 컴퓨터에 다운로드되기 때문에 그것을 읽을 수있을 것 같아요. – osp70
해설 : 공격자로서 createNewWindow에 대한 매개 변수 만 제어 할 수 있습니까? 아니면 실제로 "javascript :"다음에 임의의 코드를 입력 할 수 있습니까? –