一種新型的XSSI攻擊向量

一、引言 最近在鼓搗跨站腳本包含(XSSI)攻擊時,我突然意識到可以通過HTTP狀態碼來玩泄漏信息和跨域。如果你想到的是「XSSI登錄神諭」,那麼說明你的已經上道了,但該攻擊還可以擴展到更多的情形中。這裏說的登錄神諭通常是根據當前認證狀態來決定加載與否的一些JavaScript文件。然而,這種攻擊還可以針對HTML、JSON、XML或任意的內容類型。這實際上就是爲XSSI攻擊開闢了一個新的戰場:從
相關文章
相關標籤/搜索