Уязвимость в target="_blank"

12
big boy
На сайте с 18.11.2006
Offline
307
3878
Страница, на которую мы ссылаемся с использованием target="_blank", получает доступ к странице-источнику через объект window.opener.

Например, таким образом только что открытая вкладка может изменить window.opener.location, т.е. вместо предыдущей вкладки незаметно подгрузить совсем другую страницу.

...

К счастью, исправить всё можно довольно легко: ко всем ссылкам с target="_blank" нужно дополнительно добавлять атрибут rel="noopener noreferrer".

Источник - https://tproger.ru/articles/target-blank-the-most-underestimated-vulnerability-ever

✔ Google spam update убил сайты? Что делать - https://webmasta.ru/blog/google-october-2022-spam-brain-update
L
На сайте с 07.12.2007
Offline
351
#1
RiDDi
На сайте с 06.06.2010
Offline
256
#2

Ladycharm, на котором содрали с пейджс гитахаба :)

Вебмастер отдыхает на бережках морей. Заработок в интернете - дело техники.
big boy
На сайте с 18.11.2006
Offline
307
#3

За что купил, за то и продал. Что мне прислали - то и выложил, особо не разбираясь в источниках. Тут главное информация всё же.

Но до сегодняшнего дня я это нигде пока не встречал в плане использования самой уязвимости. Можно, кстати, так траф сливать дополнительный. Если есть посещаемый сайт с прямыми переходами - ставим этот маленький скрипт и фигачим. Только будет он не совсем целевой конечно, но если еще делать проверку на рефера и подсовывать им тематические страницы...

В общем есть поле для творчества и фантазии.

C
На сайте с 04.02.2005
Offline
277
#4

Ну вот смотрите.. Если ваш сайт кот-то откроет через target _blank - пользуйтесь.

D.iK.iJ
На сайте с 26.05.2013
Offline
225
#5

Это если мой сайт открывают из поиска Яндекса, можно вместо Яндекса открыть Гугл, например? :)

Адаптивный дизайн в 2 строчки ( https://dikij.com/wm/adaptaciya-saytov.php ). + Принимаю заказы любой сложности ( https://searchengines.guru/ru/forum/926323 ). 💎 Еще я делаю классные кулоны с опалами ( https://mosaicopal.ru/ ).
Фома
На сайте с 10.11.2006
Offline
600
#6
Chukcha:
Если ваш сайт кот-то откроет через target _blank

Чиво?

Аренда апартаментов на Тенерифе (http://las-americas.ru/).
C
На сайте с 04.02.2005
Offline
277
#7

Я так понимаю, что вы стать не прочитали и не поняли где возможна уязвимость и в каком месте

Ну.. уязвимость вещь такая.. Например получит куки..

big boy
На сайте с 18.11.2006
Offline
307
#8
DiKiJ:
Это если мой сайт открывают из поиска Яндекса, можно вместо Яндекса открыть Гугл, например? :)

Мне кажется они такие вещи в первую очередь проверяют и внедряют хотфиксы. К тому же, переход на сайт происходит не напрямую из выдачи, а через их редирект, в котором наверняка стоит защита.

Но попробовать можно конечно. Нет ли уже санкций за это? 😂

C
На сайте с 04.02.2005
Offline
277
#9

Если не трудно заметить, то ПС открывают ваш сайт через редирект. не так ли?

Попробуйте.. смысла нет и в статье это написано.

big boy
На сайте с 18.11.2006
Offline
307
#10

Тут речь скорее не про ПС, а про реф трафик с других сайтов.

12

Авторизуйтесь или зарегистрируйтесь, чтобы оставить комментарий