<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
		>
<channel>
	<title>《Cross Iframe Trick：the Old New Thing》的评论</title>
	<atom:link href="http://huaidan.org/archives/2271.html/feed" rel="self" type="application/rss+xml" />
	<link>http://huaidan.org/archives/2271.html</link>
	<description>关注网络安全</description>
	<lastBuildDate>Sun, 20 May 2012 00:27:04 +0000</lastBuildDate>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.2</generator>
	<item>
		<title>作者：t-h4ck</title>
		<link>http://huaidan.org/archives/2271.html/comment-page-1#comment-10550</link>
		<dc:creator>t-h4ck</dc:creator>
		<pubDate>Fri, 29 Aug 2008 18:11:07 +0000</pubDate>
		<guid isPermaLink="false">http://huaidan.org/?p=2271#comment-10550</guid>
		<description>也许我很菜 这个除了隐蔽很好外利用很鸡肋的·····</description>
		<content:encoded><![CDATA[<p>也许我很菜 这个除了隐蔽很好外利用很鸡肋的·····</p>
]]></content:encoded>
	</item>
	<item>
		<title>作者：t-h4ck</title>
		<link>http://huaidan.org/archives/2271.html/comment-page-1#comment-10549</link>
		<dc:creator>t-h4ck</dc:creator>
		<pubDate>Fri, 29 Aug 2008 18:08:57 +0000</pubDate>
		<guid isPermaLink="false">http://huaidan.org/?p=2271#comment-10549</guid>
		<description>当正常用户浏览 http://www.baidu.com/av.html 时候，就会受到来自 evilupload.html 的XSS攻击， 而攻击的来源是 http://www.advertise.com/evil.html 发起的。

这种跨域的攻击将会极其隐蔽，因为真正的恶意脚本是写在evilupload.html 里的，所以即便查看了 av.html 和 evil.html 的代码也无法看到任何恶意脚本，只能看到两个iframe。

-----------------------------------------------
虽然是跨域 但是我们必须有权限去修改 BAIDU.COM 上的evilupload.html 文件吧····这样才能跨域执行脚本····如果没有权限修改 那么evilupload.html 在BAIDU上的恶意文件哪来？解释一下</description>
		<content:encoded><![CDATA[<p>当正常用户浏览 <a href="http://www.baidu.com/av.html" rel="nofollow">http://www.baidu.com/av.html</a> 时候，就会受到来自 evilupload.html 的XSS攻击， 而攻击的来源是 <a href="http://www.advertise.com/evil.html" rel="nofollow">http://www.advertise.com/evil.html</a> 发起的。</p>
<p>这种跨域的攻击将会极其隐蔽，因为真正的恶意脚本是写在evilupload.html 里的，所以即便查看了 av.html 和 evil.html 的代码也无法看到任何恶意脚本，只能看到两个iframe。</p>
<p>-----------------------------------------------<br />
虽然是跨域 但是我们必须有权限去修改 BAIDU.COM 上的evilupload.html 文件吧····这样才能跨域执行脚本····如果没有权限修改 那么evilupload.html 在BAIDU上的恶意文件哪来？解释一下</p>
]]></content:encoded>
	</item>
	<item>
		<title>作者：chedan</title>
		<link>http://huaidan.org/archives/2271.html/comment-page-1#comment-10540</link>
		<dc:creator>chedan</dc:creator>
		<pubDate>Fri, 29 Aug 2008 06:20:37 +0000</pubDate>
		<guid isPermaLink="false">http://huaidan.org/?p=2271#comment-10540</guid>
		<description>扯淡去吧，一点干坏事的用都没有</description>
		<content:encoded><![CDATA[<p>扯淡去吧，一点干坏事的用都没有</p>
]]></content:encoded>
	</item>
	<item>
		<title>作者：老臧</title>
		<link>http://huaidan.org/archives/2271.html/comment-page-1#comment-10537</link>
		<dc:creator>老臧</dc:creator>
		<pubDate>Thu, 28 Aug 2008 05:12:21 +0000</pubDate>
		<guid isPermaLink="false">http://huaidan.org/?p=2271#comment-10537</guid>
		<description>怎么也没有个说话的地方……

交换个链接

http://lovelaozang.cn</description>
		<content:encoded><![CDATA[<p>怎么也没有个说话的地方……</p>
<p>交换个链接</p>
<p><a href="http://lovelaozang.cn" rel="nofollow">http://lovelaozang.cn</a></p>
]]></content:encoded>
	</item>
</channel>
</rss>

