Google+ +1小工具如何突破iframe?

Ala*_* H. 145 html browser security iframe google-plus-one

不知何故,将鼠标悬停在Google+加一个窗口小部件上可能会引入工具提示类型的交易,该交易明显大于<iframe>其所包含的元素.我已经检查了DOM以确认这一点.*

iframe边界

所以:

  1. 什么?怎么样!?

  2. 如果恶意使用,这不是点击劫持的大好机会吗?(想象一下有人为这些社交小部件做MITM!)

*更新:我看到的是工具提示消息是第二个动态创建的消息iframe.

roo*_*ook 181

Google +1小部件是在您的网站运行的JavaScriptiframe.此JavaScript小部件在您的网站上下文中运行,因此不受iframeOrigin继承规则的约束.因此,这个JavaScript小部件可以在父网站上设置它想要的任何DOM事件,即使它看起来很简单iframe.

另一件事,为什么谷歌使用iframe?为什么不在div页面上生成一个?好吧,因为链接源自iframe,CSRF(跨站点请求伪造)令牌可以嵌入到请求中,并且父站点无法读取此令牌并伪造请求.因此,这iframe是一种反CSRF措施,它依赖于Origin Inheritance规则来保护自己免受恶意父母的侵害.

从攻击角度来看,这更像是XSS(跨站点脚本)而不是UI-Redress.您正在授予Google访问您网站的权限,如果他们愿意,他们可能会劫持您用户的cookie或XmlHttpRequests对您的网站进行攻击(但人们会因恶意和富有而起诉他们).

在这种情况下,您必须信任Google,但Google不信任您.

有一些方法可以减轻这些网络垃圾的隐私影响.

  • @Alan H.是的,他们正在用动态iframe做一些奇怪的事情.你点击+1,你会得到你添加评论的窗口.如果加载了萤火虫,并检查该元素,那么你会得到一个IFRAME SRC的plusone.google.com/u/0/_/+/fastbutton?URL = ...这个iframe中包含CSRF令牌提交到谷歌+. (3认同)