小红花·文摘
  • 首页
  • 广场
  • 排行榜🏆
  • 直播
  • FAQ
Dify.AI

在一次漏洞挖掘中,发现了一串巧妙链接的安全缺陷,融合了多种技术元素,包括postMessage的不当使用、JSONP端点的粗疏防护、WAF的规避、XSS在非目标子域名上的运用、CORS配置的宽松策略,以及对受保护资产实施CSRF攻击。通过寻找范围外的资产,发现了一个不安全的消息事件监听器,可以发送恶意Web消息。

跨域漏洞链深度解析:从postMessage到CSRF的精密攻击路径

FreeBuf网络安全行业门户
FreeBuf网络安全行业门户 · 2024-07-22T03:18:47Z
ServiceWorker、MessageChannel 和 postMessage

本文介绍了在ServiceWorker中进行消息传递的方法,包括使用postMessage发送消息、设置事件处理程序处理有效负载、使用消息路由约定发送不同类型的消息、使用MessageChannel回复消息、注册事件监听器监听来自ServiceWorker的消息,以及使用swivel库简化消息传递。

ServiceWorker、MessageChannel 和 postMessage

Lenix
Lenix · 2023-09-01T02:20:50Z
使用 `postMessage` 跨域名迁移 `localStorage`

朋友的网站需要从A域名迁移到B域名,由于用户数据存在localStorage,所以需要使用postMessage()来实现迁移,具体方案是增加migrate.html页面,在应用里增加<iframe>,接收迁移请求,返回之前存储的数据,提示刷新。主要坑在于<iframe>里的页面无法直接跟跨域页面通信,需要父页面先找到子页面,发起请求。本文分享了实现迁移的方法,欢迎留言交流。 朋友的网站需要从A域名迁移到B域名,由于用户数据存在localStorage,所以采用postMessage()来实现,方案是增加migrate.html页面,在应用里增加<iframe>,接收迁移请求,返回存储的数据,提示刷新。主

使用 `postMessage` 跨域名迁移 `localStorage`

山维空间
山维空间 · 2023-02-12T02:00:00Z

window.postMessage() 方法允许来自一个文档的脚本可以传递文本消息到另一个文档里的脚本,而不用管是否跨域。一个文档里的脚本还是不能调用在其他文档里方法和读取属性,但他们可以用这种消息传递技术来实现安全的通信。 这项技术称为“跨文档消息传递”,又称为“窗口间消息传递”或者“跨域消息传递”。 postMessage() 方法,该方法允许有限的通信 —— 通过异步消息传递的方式...

postMessage – 跨域消息传递

Lenix
Lenix · 2022-10-29T04:05:16Z

很多情况下,我们受到浏览器的安全策略限制。如何能规避此限制,并且能安全的使用跨域通讯,这就不得不介绍一下 postMessage 了。

HTML5 之跨域通讯(postMessage)

Jartto's Blog
Jartto's Blog · 2019-06-11T08:31:21Z
  • <<
  • <
  • 1 (current)
  • >
  • >>
👤 个人中心
在公众号发送验证码完成验证
登录验证
在本设备完成一次验证即可继续使用

完成下面两步后,将自动完成登录并继续当前操作。

1 关注公众号
小红花技术领袖公众号二维码
小红花技术领袖
如果当前 App 无法识别二维码,请在微信搜索并关注该公众号
2 发送验证码
在公众号对话中发送下面 4 位验证码
小红花技术领袖俱乐部
小红花·文摘:汇聚分发优质内容
小红花技术领袖俱乐部
Copyright © 2021-
粤ICP备2022094092号-1
公众号 小红花技术领袖俱乐部公众号二维码
视频号 小红花技术领袖俱乐部视频号二维码