Considera un utente che ha una sessione aperta su un sito legittimo con una password. Questa pagina non ha token anti-CSRF.
Un hacker crea una pagina web con 2 iframe nascosti. Un iframe esegue un GET sulla pagina con la password e invia questa password tramite html5 windows.postMessage () a un altro iframe (che identifica il sito dell'aggressore) che accetta questa password e la invia al sito dell'hacker tramite un parametro di query in un http accedi al servizio web di un hacker.
Tramite un attacco di phishing, l'hacker attira l'utente con la sessione aperta per fare clic sul link della sua pagina web con questi 2 iframe e ruba la password.
Questo attacco è possibile?