Может ли родительский домен захватывать входные данные из чужого iframe? - PullRequest
0 голосов
/ 09 ноября 2019

Моя команда помогает управлять несколькими интернет-магазинами. Мы всегда использовали Recurly для выставления счетов.

Я заметил, что они реализуют странный метод безопасности: каждый ввод формы заключен в iframe в домене Recurly. В каждом iframe есть уникальный токен. Когда пользователь отправляет окончательную форму заказа, вся информация снова объединяется в бэкэнд.

Естественно, я пытался придумать, как это сломать, чтобы лучше защитить наших клиентов. Сначала я думал, что обойтись будет тривиально, но я в тупике.

Есть ли способ, с помощью которого кто-то, выполняющий код на серверах наших клиентов, может получить данные о платежах через фреймы?

1 Ответ

0 голосов
/ 09 ноября 2019

Хорошо, если у вас есть доступ к серверу, вы можете настроить прокси-сервер и провести человека в середине атаки, чтобы получить данные. G

...