Window.open() 和 target= blank 有个安全漏洞

[[429950]]

我们经常使用 HTML target=”_blank” 或 window.open() 在新窗口中打开页面。

  1. // in html 
  2. <a href="www.google.com" target="_blank">open google</a> 
  3.  
  4. // in javascript 
  5. window.open("www.google.com"

但是,当新打开的页面指向一个我们不知道的网站时,我们就会被暴露在钓鱼网站的漏洞中。新页面通过 window.opener对象获得了对链接页面的一些部分访问权限。

例如,可以使用 window.opener.location 将初始页面的用户指向一个假的钓鱼网站,该网站模仿原始网站的外观并做各种恶心的事情。鉴于用户信任已经打开的页面,这可能是非常有效的。

为了防止这种情况,我们可以:

在 HTML 中使用 rel=”noopener 和 target=”_blank”。

  1. <a href="someLink.com" target="_blank" rel="noopener noreferrer"
  2.     open securely in a new tab 
  3. </a> 

在Javascript中,一定要重置 opener 属性:

  1. const newWindow = window.open("someLink.com"); 
  2. newWindow.opener = null

后续:现在看来,noreferrer 是多余的,所以noopener` 对于HTML的使用应该是足够的。

作者:Daniel 译者:前端小智

来源:js-craft 原文:http://www.js-caft.io/blog/window-open-and-target_blank-have-a-security-vulnerability/

 

文章来源网络,作者:运维,如若转载,请注明出处:https://shuyeidc.com/wp/148586.html<

(0)
运维的头像运维
上一篇2025-03-12 05:34
下一篇 2025-03-12 05:36

相关推荐

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注