A modern böngészők JavaScript segítségével hozzáférhetnek a felhasználó vágólapjához és manipulálhatják azt, mind olvasás, mind írás közben. Az alapul szolgáló technológia nem új keletű, de csak az utóbbi időben egyre több támadás (ún. „pastejacking”) jelent meg online, amelyek ezt a képességet kihasználva a gyanútlan felhasználók kárára használják ki. Ennek JavaScriptben történő megvalósítása meglehetősen egyszerű.
Csak a következő szkript van integrálva a rosszindulatú oldalon:
27670b8ba9840e688369822a3fcfb2d9
Ha bármilyen szöveget másol egy ilyen oldalról, a nem kívánt karakterlánc mindig a vágólapra kerül (függetlenül a megvalósítás másolt szövegétől). A "gonosz parancs" helyett most sok csúnya dolgot találhat ki. Az egész halálossá válik, ha a sor végén lévő sortörést használják a kód azonnali végrehajtására:
27670b8ba9840e688369822a3fcfb2d9
A konzol kimenetének visszaállítása is egyszerű, így a felhasználó nem veszi azonnal észre, hogy mit írt be. Például elképzelhető, hogy egy ártalmatlan kódrészlet másolásakor mellékesen tönkreteheti a partícióit.
27670b8ba9840e688369822a3fcfb2d9
A vágólap manipulálható (más formában) JavaScript nélkül is:
27670b8ba9840e688369822a3fcfb2d9
Ha például a legújabb Firefoxban (45.0) kijelöljük a kívánt szöveget, akkor nem a szöveg kerül a vágólapra, hanem a mögötte lévő szöveg.
Mindkét módszer élőben kipróbálható itt. Itt a JS variáns:
See the Pen Pastejacking #1 by David Vielhuber (@vielhuber) on CodePen.
Valamint a CSS variáns:
See the Pen Pastejacking #2 by David Vielhuber (@vielhuber) on CodePen.