ウェルカム・メッセージに悪意のあるコードがある場合、これをブラウザーが実行だそうです。
descriptionタグにあるHTMLやJavaScriptを実行できるそうです。
data://URLでXSSが可能だそうです。
次、CoolPreviewsである。
結論、ヤバイ。XSSなんて代物じゃない。ほぼ、任意のコードを実行できる。使用している方は即アンインストールしましょう
アッーーー!
AMOのアドオンはホイホイ入れてしまうが、こんなヤバイのがあるのか……こうなってくると自分で確認できるサイズのユーザスクリプト以外入れられないじゃないか。
[LINK]The following schedule is tentative. Also note that an alternate schedule is being created for the case where a chemspill for 3.6.4 is needed.
_l -‐ '´ ̄ ̄`ヽ、 \ / /" `ヽ ヽ \ ・ < //, '/ ヽハ 、 ヽ ・ / 〃 {_{ノ `ヽリ| l │ i| ・ レ!小l● ● 从 |、i| え ヽ|l⊃ 、_,、_, ⊂⊃ |ノ│ っ |ヘ ゝ._) j. | , | | /⌒l,、 __, .イァト|/ | . | / /::|三/::// ヽ | | | l ヾ∨:::/ ヒ::::彡, |
OOPPの犠牲になったのだ。
セコメントをする