Bah si ça vient d'une autre machine puisqu'il est question de tinyurl... du coup ça ressemble à du CSRF plutôt qu'à du XSS à moins que ce soit un combo.
la page fournie par tinyurl n'aurait jamais dû pouvoir faire quoi que ce soit sur l'application JIRA (transmettre le cookie de session de l'admin en tout cas). D'ailleurs dans la spec des cookies, il est stipulé que les cookies ne doivent pas être transmis en cas de cross domain... mais visiblement tout le monde s'en fout !!!!
[^] # Re: Mesures anti-phishing.
Posté par tyoup . En réponse au journal Des serveurs de la fondation Apache compromis à cause d'un tinyurl, entre autre.. Évalué à 1.
la page fournie par tinyurl n'aurait jamais dû pouvoir faire quoi que ce soit sur l'application JIRA (transmettre le cookie de session de l'admin en tout cas). D'ailleurs dans la spec des cookies, il est stipulé que les cookies ne doivent pas être transmis en cas de cross domain... mais visiblement tout le monde s'en fout !!!!