XSIO是因为没有限制图片的position属性为absolute,导致可以控制一张图片出现在网页的任意位置。
那么我们就可以用这张图片去覆盖网页上的任意一个位置,包括网站的banner,包括一个link、一个button。
这就可以导致页面破坏。而给图片设置一个链接后,很显然就可以起到一个钓鱼的作用。
由于对正常的HTML 标签百度空间是没有做过滤的,所以我们可以用这些标签来实施XSIO攻击。
在百度,发blog是在一个table里,所以我们要先把table闭合掉,然后再插入合适的图片。
百度空间/07-14
暂无
hi.baidu.com
暂无评论