Bien sur que si, le fait de pouvoir écraser une fenetre en connaissant sont nom est PREVU et CONNU : Par exemple tu as une galerie de peinture avec des miniatures, tu cliques sur une miniature, cela ouvre une pop-up qui présente le tableau en grand. Utiliser la même fenêtre en la renommant évite d'ouvrir à chaque fois un pop-up en 'rafraichissant' son contenu et je t'assures que pour la navigation c'est extrement plaisant.
Ok, cela peut poser des problèmes si le site a mal été codé. Par exemple : si tu ouvres une fenètre nommée qui contient le nom de l'utilisateur plus un code particulier, tu ne peux plus être 'spoofé' .
Donc si tu peux, par programmation simple (donner un nom différent à chaque fenètre pour chaque utilisateur) éviter le problème, ce n'est pas une faille de sécurité mais une mauvaise programmation à la base. Le truc de la lecture de about:config serait peut-être une vrai faille, mais là, la faille ne serait pas dans javascript, mais dans le navigateur qui passe en internet-land des infos du user-land Je trouve dommage d'utiliser des objets javascripts qui appartiennent à ces 2 mondes. Je pense qu'il faut un vrai partage, oui c'est plus contraignant, mais la sécurité est contraignante. par nature. Ok les prefs par javascript pourquoi pas, MAIS le moteur javascript internet-land ne devrait même pas pouvoir LIRE les infos qui seraient réservés au moteur javascript user-land.
Sinon, on va se retrouver avec des sites capables de modifier ta page de démarrage par un simple javascrip.(il était même possible à l'époque (encore maintenant ?) de mettre par javascript un site en favoris) CA c'est un problème de CONCEPTION du browser. Ok javascript est SUR la machine du visiteur, mais c'est de l'info internet-land qui n'est secure NI pour l'utilisateur (il ne le maitrise pas - sauf à le desactiver) ni pour le webmasteur (qui doit vérifier sur site les vérification qu'il fait par javascript.)
[^] # Re: euh...
Posté par hervé Couvelard . En réponse au journal Multiple Browsers Window Injection Vulnerability. Évalué à 1.
Ok, cela peut poser des problèmes si le site a mal été codé. Par exemple : si tu ouvres une fenètre nommée qui contient le nom de l'utilisateur plus un code particulier, tu ne peux plus être 'spoofé' .
Donc si tu peux, par programmation simple (donner un nom différent à chaque fenètre pour chaque utilisateur) éviter le problème, ce n'est pas une faille de sécurité mais une mauvaise programmation à la base. Le truc de la lecture de about:config serait peut-être une vrai faille, mais là, la faille ne serait pas dans javascript, mais dans le navigateur qui passe en internet-land des infos du user-land Je trouve dommage d'utiliser des objets javascripts qui appartiennent à ces 2 mondes. Je pense qu'il faut un vrai partage, oui c'est plus contraignant, mais la sécurité est contraignante. par nature. Ok les prefs par javascript pourquoi pas, MAIS le moteur javascript internet-land ne devrait même pas pouvoir LIRE les infos qui seraient réservés au moteur javascript user-land.
Sinon, on va se retrouver avec des sites capables de modifier ta page de démarrage par un simple javascrip.(il était même possible à l'époque (encore maintenant ?) de mettre par javascript un site en favoris) CA c'est un problème de CONCEPTION du browser. Ok javascript est SUR la machine du visiteur, mais c'est de l'info internet-land qui n'est secure NI pour l'utilisateur (il ne le maitrise pas - sauf à le desactiver) ni pour le webmasteur (qui doit vérifier sur site les vérification qu'il fait par javascript.)