Considere a un usuario que tiene una sesión abierta a un sitio legítimo con una contraseña. Esta página no tiene token anti-CSRF.
Un hacker crea una página web con 2 iframes ocultos. Un iframe realiza un GET en la página con la contraseña y envía esta contraseña a través de html5 windows.postMessage () a otro iframe (que obtiene el sitio del atacante) que toma esta contraseña y la envía al sitio del pirata informático a través de un parámetro de consulta en http Accede al servicio web de un hacker.
A través de un ataque de phishing, el hacker atrae al usuario con una sesión abierta para hacer clic en el enlace de su página web que tiene estos 2 marcos y roba la contraseña.
¿Es posible este ataque?