Abo
  1. Foren
  2. Kommentare
  3. Security
  4. Alle Kommentare zum Artikel
  5. › HEIST: Timing- und…

wie funktioniert das trotz Same Origin Policy?

Anzeige
  1. Thema

Neues Thema Ansicht wechseln


  1. wie funktioniert das trotz Same Origin Policy?

    Autor: StopTrolling 04.08.16 - 15:05

    Es geht ja um Webseiten von dritten, oder? Andernfalls könnte man ja dank Javascript sowieso jeden Inhalt aus der Webseite auslesen. Wie kann das trotz Same Origin Policy funktionieren?
    Wenn wir mal das Szenario aus Kapitel 3.2.1 Search-based information disclosure in deren Paper ( https://tom.vg/papers/heist_blackhat2016.pdf ) annehmen:
    catpicz.com gehört dem Angreifer und kann damit bösartige Javascript ausführen, soweit so gut. Um an die Kreditkartenummer zu kommen werden Suchanfragen auf https://snailmail.org/search ausgeführt. Der Javascript Code liegt doch aber auf catpicz.com und damit sollte ein Request aus dem Kontext von catpicz.com auf snailmail.com doch zu einem Fehler führen, sofern nicht explizit ein CORS Header gesetzt wurde. Wo ist mein Denkfehler?

  2. Re: wie funktioniert das trotz Same Origin Policy?

    Autor: hannob (golem.de) 04.08.16 - 18:00

    Die Same Origin Policy schützt davor, dass ein Angreifer Daten von einem fremden Host lesen kann. Sie verbietet aber nicht Requests an einen fremden Host.

    Der Angreifer kann daher zwar die Antwort auf den Request nicht sehen, aber er kann den Request auslösen.

Neues Thema Ansicht wechseln


Um zu kommentieren, loggen Sie sich bitte ein oder registrieren Sie sich. Zum Login

Anzeige
Stellenmarkt
  1. OEDIV KG, Bielefeld
  2. SBK - Siemens-Betriebskrankenkasse, München
  3. ASTERION Germany GmbH, Viernheim/Rüsselsheim
  4. Zielpuls GmbH, München

Golem pur
  • Golem.de ohne Werbung nutzen

Anzeige
Top-Angebote
  1. 15%-Gutschein für Ebay-Plus-Mitglieder
  2. (u. a. Wolfenstein The New Colossus 29,99€)
  3. 429,00€ statt 469,00€


Haben wir etwas übersehen?

E-Mail an news@golem.de


Smartphoneversicherungen im Überblick: Teuer und meistens überflüssig
Smartphoneversicherungen im Überblick
Teuer und meistens überflüssig
  1. Winphone 5.0 Trekstor will es nochmal mit Windows 10 Mobile versuchen
  2. Librem 5 Das freie Linux-Smartphone ist finanziert
  3. Aquaris-V- und U2-Reihe BQ stellt neue Smartphones ab 180 Euro vor

Erneuerbare Energien: Siemens leitet die neue Steinzeit ein
Erneuerbare Energien
Siemens leitet die neue Steinzeit ein
  1. Siemens und Schunk Akkufahrzeuge werden mit 600 bis 1.000 Kilowatt aufgeladen
  2. Parkplatz-Erkennung Bosch und Siemens scheitern mit Pilotprojekten

Cubesats: Startup steuert riesigen Satellitenschwarm von Berlin aus
Cubesats
Startup steuert riesigen Satellitenschwarm von Berlin aus
  1. Arkyd-6 Planetary Resources startet bald ein neues Weltraumteleskop
  2. SAEx Internet-Seekabel für Südatlantikinsel St. Helena
  3. Sputnik Piep, piep, kleiner Satellit

  1. Siri-Lautsprecher: Apple versemmelt den Homepod-Start
    Siri-Lautsprecher
    Apple versemmelt den Homepod-Start

    Apples erster Siri-Lautsprecher kommt nicht mehr in diesem Jahr auf den Markt. Apple kann die Markteinführung des Homepod nicht einhalten. Ein Verkaufsstart in Deutschland rückt damit in weite Ferne.

  2. Open Routing: Facebook gibt interne Plattform für Backbone-Routing frei
    Open Routing
    Facebook gibt interne Plattform für Backbone-Routing frei

    Facebook hat seine Netzwerk-Routing-Plattform Open/R unter eine freie Lizenz gestellt und auf Github veröffentlicht. Das Unternehmen nutzt Open/R selbst in seinen eigenen Backbone-Netzen und hat die Software zunächst für urbanes GBit-Wi-Fi erstellt.

  3. Übernahme: Vivendi lässt Ubisoft ein halbes Jahr in Ruhe
    Übernahme
    Vivendi lässt Ubisoft ein halbes Jahr in Ruhe

    In den nächsten Monaten will der französische Medienkonzern Vivendi die feindliche Übernahme von Ubisoft nicht weiter vorantreiben - danach sind aber wieder alle Optionen offen. Immerhin hat Vivendi durch den Anteilskauf bislang rund eine Milliarde Euro an Buchgewinnen gemacht.


  1. 19:05

  2. 17:08

  3. 16:30

  4. 16:17

  5. 15:49

  6. 15:20

  7. 15:00

  8. 14:40