У нас есть внутреннее веб-приложение, которое действует как хранилище, в которое пользователи могут загружать файлы. Эти файлы могут быть любого формата, включая HTML-страницы.
Мы протестировали, чем в IE8, если вы загружаете файл HTML, содержащий скрипт, который пытается получить доступ к вашим файлам cookie, и после загрузки вы выбираете опцию «Открыть», скрипт выполняется и получает информацию о вашем файле cookie без проблем. на все.
На самом деле этот сценарий может использовать объект XmlHttpRequest для вызова сервера и выполнения некоторых вредоносных операций в течение сеанса пользователя, который загрузил файл.
Есть ли способ избежать этого? Мы проверили, что и Chrome, и Firefox не позволяют этому случиться. Как можно избежать такого поведения в любом браузере, включая IE8?