Tadqiqotchi kengaytiriladigan reklamalarni qo’llab-quvvatlash uchun ishlatiladigan iframe buzgichlarida XSS zaifliklarini aniqladi.
Veb-sahifada banner yoki videoni namoyish qilish uchun kattaroq oynaga kengayishi mumkin bo’lgan reklamalar tajovuzkorlar tomonidan kiberhujumlar uchun kirish nuqtasi sifatida ishlatilishi mumkin. Xavfsizlik bo’yicha tadqiqotchi Rendi Vestergren veb-saytlarda «kengaytiriladigan reklama» ni qo’llab-quvvatlash uchun ishlatiladigan iframe busters fayllarida zaifliklarni aniqladi. Marketing kompaniyalari ushbu fayllarni o’zlarining reklama tarmoqlari portfellaridan reklamalarni namoyish qilmoqchi bo’lgan veb-sayt egalariga taklif qilishadi.
Har bir marketing kampaniyasi o’ziga xos noyob skriptlardan foydalanadi, ammo ularning barchasi bir xil tarzda ishlaydi: brauzer domen cheklovlarini chetlab o’tadigan JavaScript kodidan foydalanish. Ushbu kod reklamalarga belgilangan konteynerdan tashqariga chiqish, hajmini oshirish va sahifani o’zgartirish imkonini beradi.
Westergren ko’pgina skriptlarda XSS zaifliklarini aniqladi, bu esa tajovuzkorlarga veb-saytlarda zararli JavaScript kodini ishga tushirishga imkon berdi. Bunday hujumlardan kelib chiqadigan zarar tajovuzkorning zararli kod yaratish qobiliyatiga bog’liq. Eng ehtimoliy stsenariy foydalanuvchi ma’lumotlarini o’g’irlash uchun uzoq veb-saytda JavaScript kodini ishga tushirishni o’z ichiga oladi.
