> Pour rappel un script js ne peut pas envoyer de données sur un domaine autre que celui
> de la page vue
C'est pour rire ?
Ton .js, s'il est inclut ainsi, a les droits d'accès pour faire ce qu'il veut sur la page courante (donc lire/modifier toutes les informations).
Il ne peut pas faire ce qu'il veut, et en particulier on a des limitations pour éviter de forger des requêtes sur des domaines tiers. Par contre si on contrôle le script de base et le domaine tiers on a facilement dix moyens de transférer des informations, de n'importe quelle taille.
Tiens, une :
- on enchaîne les paramètres dans une chaîne de caratères avec un séparateur (tiens, ?a=b&c=d&e=f, pour faire quelque chose de connu), on ajoute ça à une url de notre domaine tiers, et on construit n'importe quoi qui fait appel à cette url : une image, un script, une css ....
Si les données sont trop grosses ce n'est pas bien grave, on fait plusieurs requêtes.
Une autre ?
- On charge du flash. On lui passe toutes les données voulues. Puis le flash lui il peut faire des requêtes cross-domaine pour peut que le domaine cible donne l'autorisation (ce qu'il fera vu qu'il est contrôlé par xiti - ou le méchant pirate - lui aussi).
Si on laisse un script tiers dans nos pages, on laisse virtuellement accès à :
- autant d'injection de données vers notre propre domaine que le méchant le souhaite
- autant de fuite de données vers des données tierces que le méchant le souhaite
Pour un truc aussi sensible qu'une déclaration d'impôts ce n'est pas seulement abusé, c'est dramatique (et de la pure incompétence)
[^] # Re: perso
Posté par Éric (site web personnel) . En réponse au journal Télédéclarer ses impôts et citoyenneté. Évalué à 6.
> de la page vue
C'est pour rire ?
Ton .js, s'il est inclut ainsi, a les droits d'accès pour faire ce qu'il veut sur la page courante (donc lire/modifier toutes les informations).
Il ne peut pas faire ce qu'il veut, et en particulier on a des limitations pour éviter de forger des requêtes sur des domaines tiers. Par contre si on contrôle le script de base et le domaine tiers on a facilement dix moyens de transférer des informations, de n'importe quelle taille.
Tiens, une :
- on enchaîne les paramètres dans une chaîne de caratères avec un séparateur (tiens, ?a=b&c=d&e=f, pour faire quelque chose de connu), on ajoute ça à une url de notre domaine tiers, et on construit n'importe quoi qui fait appel à cette url : une image, un script, une css ....
Si les données sont trop grosses ce n'est pas bien grave, on fait plusieurs requêtes.
Une autre ?
- On charge du flash. On lui passe toutes les données voulues. Puis le flash lui il peut faire des requêtes cross-domaine pour peut que le domaine cible donne l'autorisation (ce qu'il fera vu qu'il est contrôlé par xiti - ou le méchant pirate - lui aussi).
Si on laisse un script tiers dans nos pages, on laisse virtuellement accès à :
- autant d'injection de données vers notre propre domaine que le méchant le souhaite
- autant de fuite de données vers des données tierces que le méchant le souhaite
Pour un truc aussi sensible qu'une déclaration d'impôts ce n'est pas seulement abusé, c'est dramatique (et de la pure incompétence)