Peligros de incluir iframes en mi sitio web

5

Tengo un sitio web que dice www.example.com.

Incluyo un iframe en www.example.com que carga otra página (por ejemplo, evil.example.net).

¿Qué puede hacer el propietario de evil.example.net para atacar www.example.com?

    
pregunta Chip 14.10.2016 - 11:59
fuente

2 respuestas

1

Su principal preocupación será el código malicioso de JavaScript, actionscript (flash), Adobe Acrobat y Java Runtime. Estas son todas las superficies de ataque web que se pueden explotar para infectar a alguien a través de complementos de navegador (fuera de fecha).

El problema que está describiendo es exactamente lo que sucede cuando un sitio popular distribuye anuncios por correo de manera accidental

    
respondido por el J.A.K. 14.10.2016 - 12:08
fuente
0

Por defecto, los iframes y la página web que los contiene son completamente independientes y separados. Ni el documento principal ni el iframe tienen acceso al DOM, a los estilos CSS o a las funciones de JavaScript si no son del mismo dominio.

Sin embargo, tenga en cuenta que los iframes de dominios cruzados aún tienen la capacidad de activar alertas, ejecutar complementos (¿maliciosos?), videos de reproducción automática y presentar formularios susceptibles de envío de correos electrónicos en un intento de falsificar información de los usuarios.

Afortunadamente, la capacidad de restringir iframes es compatible con IE (v10 +), Firefox, Chrome y Safari. Se llama el atributo caja de arena . Con este conjunto de atributos, el documento dentro del iframe no puede hacer nada de lo siguiente, incluso si es del mismo origen:

  • Ejecutar cualquier JavaScript
  • Cambiar la URL de los padres
  • Abrir ventanas emergentes, nuevas ventanas o nuevas pestañas
  • Presentar formularios
  • Ejecutar complementos
  • Usa el bloqueo del puntero
  • Lea las cookies o el almacenamiento local del padre

Consulte aquí para ver ejemplos y más información: enlace

    
respondido por el Ga Sacchi 16.06.2018 - 08:26
fuente

Lea otras preguntas en las etiquetas