Non justement.
Si un site A ouvre un site B dans une popup, il lui est impossible de contrôler le contenu de la fenêtre ouvrante. C'est une sécurité prévue de base. [1]
Par contre la chose non prévue est d'écraser cette fenêtre si on connait son nom.
En effet c'est une "feature" de javascript mais c'est bel et bien une vulnérabilité de javascript (et non du navigateur qui ne fait qu'implémenter ce langage).
Tu sembles considèrer que le "spoofing" n'est pas une vulnérabilité alors que c'est le meilleur moyen de tromper une utilisateur. Tout le monde ne fait pas un clic-droit pour puis "propriété de la page" pour savoir sur quel site il se trouve. Ce n'est donc pas uniquement une jolie démonstration de javascript mas bel et bien un soucis.
[1] D'ailleurs Netscape 4.x avait ce bug. Il suffisait d'ouvrir la popup "about:config" et d'en lire le contenu en Javascript pour récupérer le mail de la personne.
L'association LinuxFr ne saurait être tenue responsable des propos légalement repréhensibles ou faisant allusion à l'évêque de Rome, au chef de l'Église catholique romaine ou au chef temporel de l'État du Vatican et se trouvant dans ce commentaire
[^] # Re: euh...
Posté par Infernal Quack (site web personnel) . En réponse au journal Multiple Browsers Window Injection Vulnerability. Évalué à 4.
Si un site A ouvre un site B dans une popup, il lui est impossible de contrôler le contenu de la fenêtre ouvrante. C'est une sécurité prévue de base. [1]
Par contre la chose non prévue est d'écraser cette fenêtre si on connait son nom.
En effet c'est une "feature" de javascript mais c'est bel et bien une vulnérabilité de javascript (et non du navigateur qui ne fait qu'implémenter ce langage).
Tu sembles considèrer que le "spoofing" n'est pas une vulnérabilité alors que c'est le meilleur moyen de tromper une utilisateur. Tout le monde ne fait pas un clic-droit pour puis "propriété de la page" pour savoir sur quel site il se trouve. Ce n'est donc pas uniquement une jolie démonstration de javascript mas bel et bien un soucis.
[1] D'ailleurs Netscape 4.x avait ce bug. Il suffisait d'ouvrir la popup "about:config" et d'en lire le contenu en Javascript pour récupérer le mail de la personne.
L'association LinuxFr ne saurait être tenue responsable des propos légalement repréhensibles ou faisant allusion à l'évêque de Rome, au chef de l'Église catholique romaine ou au chef temporel de l'État du Vatican et se trouvant dans ce commentaire