1 ответ

Ответить
0

Без деталей трудно, но чаще всего косячат с CORS: ставят `*` и ещё разрешают credentials, данные утекают налево. Или используют postMessage без проверки origin — тогда любой сайт может прислать сообщение и вызвать XSS, если контент пихают в innerHTML. JSONP тоже классика, если колбэк не фильтруется и можно инъекцию сделать.

Ваш ответ

Минимум 20 символов (0/20)

, чтобы ответ был привязан к аккаунту

Похожие вопросы