2012年(272)
分类: 网络与安全
2012-06-27 13:19:19
Michal Zalewski 今天发的一个浏览器漏洞,在firefox
3.6.6 中patch了,我测试了3.6.4,确实存在bug
http://lcamtuf.blogspot.com/2010/06/yeah-about-that-address-bar-thing.html
问题出在浏览器打开新窗口时,这时的document是 about:blank,但是出于用户体验,浏览器的address bar会写入目标地址,可是 blank的document是可以被当前页面修改的。
POC: