<iframe sandbox="allow-scripts allow-same-origin"
src="javascript:alert(1)">
Vorrei sapere se l'attributo src
di iframe
è sicuro per l'input dell'utente?
Ho trovato questa domanda , ma il mio dubbio è che ho provato il codice fornito nella risposta e non fa nulla con l'attributo sandbox="allow-scripts allow-same-origin"
.
Permetto all'utente di postare video, facendo così quando l'utente pubblica un link sul back-end viene fatta una richiesta per ottenere il valore corretto nel tag meta
.
Tuttavia nulla sta fermando OP per pubblicare un link a www.my-site-with-fake-meta-tag.com e provare a fare qualcosa di divertente.
Quindi potrei elencare bianchi alcuni domini, ma è un processo noioso. Accanto a ogni sito che ho controllato utilizza un src iframe per il contenuto inviato dall'utente.