JavaScript PasteJacking

Ժամանակակից զննարկիչները կարող են օգտագործել JavaScript-ը՝ օգտատիրոջ սեղմատախտակին մուտք գործելու և այն մանիպուլացնելու համար՝ թե՛ կարդալու, թե՛ գրելու համար: Հիմքում ընկած տեխնոլոգիան նորություն չէ, բայց միայն վերջերս են առցանց հայտնվել ավելի ու ավելի շատ հարձակումներ (հայտնի որպես «pastejacking»), որոնք օգտագործում են այս հնարավորությունը անտեղյակ օգտատերերի վնասի համար: Սա JavaScript-ում իրականացնելը բավականին պարզ է:


Միայն վնասակար կողմում է միացված միայն հետևյալ սցենարը:

27670b8ba9840e688369822a3fcfb2d9

Եթե ​​նման էջից որևէ տեքստ եք պատճենում, ապա անցանկալի տողը միշտ հայտնվում է բուֆերի մեջ (այս կատարման մեջ ՝ անկախ պատճենված տեքստից): «Չար հրամանի» փոխարեն այժմ կարող եք շատ տգեղ բաների առաջ գալ: Ամբողջը ճակատագրական է դառնում, եթե ծածկագիրը անմիջապես կատարելու համար օգտագործվում է գծի վերջում գծի ընդմիջում:

27670b8ba9840e688369822a3fcfb2d9

Հեշտ է նաև վերականգնել վահանակի ելքը, որպեսզի օգտագործողը անմիջապես չնկատի, թե ինչ է մուտքագրել: Օրինակ, կարելի է պատկերացնել, որ անվնաս կոդի հատված պատճենելիս դուք կարող եք պատահաբար ոչնչացնել ձեր բաժանմունքները:

27670b8ba9840e688369822a3fcfb2d9

Clipboard-ը կարող է շահարկվել (այլ ձևով) նույնիսկ առանց JavaScript-ի:

27670b8ba9840e688369822a3fcfb2d9

Եթե ​​դուք նշում եք ցանկալի տեքստը, օրինակ՝ վերջին Firefox-ում (v. 45.0), դա ոչ թե տեքստն է հայտնվում clipboard-ում, այլ դրա հետևում գտնվող տեքստը:

Երկու մեթոդներն էլ այստեղ կարելի է փորձարկել ուղիղ եթերում: Այստեղ JS տարբերակը:

See the Pen Pastejacking #1 by David Vielhuber (@vielhuber) on CodePen.

Ինչպես նաեւ CSS տարբերակը:

See the Pen Pastejacking #2 by David Vielhuber (@vielhuber) on CodePen.

Վերադառնալ