iTunes 사이트에서 Apple.com XSS 악용 발견
업데이트: Apple이 악용을 수정했습니다!
이 문제는 비교적 빨리 해결될 것이라고 생각하지만 URL 매개변수를 수정하기만 하면 Apple.com의 iTunes Affiliate 사이트에서 재미있는(잠재적으로 무서운) 일을 할 수 있습니다. 수정된 Apple.com URL은 다음과 같이 구성됩니다. http://www.apple.com/itunes/affiliates/download/?artistName=OSXDaily.com&thumbnailUrl=https://cdn.osxdaily.com/wp-content/themes/osxdaily-leftalign/img/osxdailylogo2.jpg&itmsUrl=https://osxdaily.com&albumName=Best+Mac+Blog+Ever
Apple.com에서 OSXDaily.com 버전의 XSS 익스플로잇을 보려면 여기를 클릭하세요. 위의 스크린샷에 있는 내용만 표시하므로 안전합니다.
텍스트와 이미지 링크를 변경하여 URL에 원하는 내용을 넣을 수 있습니다. 이로 인해 Apple의 iTunes 웹사이트가 매우 우스꽝스럽게 해킹되었습니다. 다른 사용자는 다른 사이트의 iFrame을 통해 다른 웹 페이지, 자바스크립트 및 플래시 콘텐츠를 포함할 수 있도록 URL을 추가로 수정하여 모든 종류의 문제에 대한 문을 엽니다. 이 시점에서 아무도 그것을 사악한 목적으로 사용하지 않았기 때문에 재미있을 뿐입니다. 그러나 구멍이 너무 오랫동안 열려 있다면 누군가가 사용하더라도 놀라지 마십시오. OS X Daily 독자 Mark는 일련의 팝업 창을 여는 수정된 링크와 함께 이 팁을 보냈습니다. 이 링크에는 보기 좋은(해킹된) Apple 아래에 표시되는 맛있는 콘텐츠보다 덜 표시되는 iframe이 있습니다.com 브랜딩, 그리고 그것은 정확히 피해야 할 종류의 것입니다. Apple이 이 문제를 신속하게 해결하기를 바랍니다.
다음은 후손을 위해 보존된 URL 수정 작업을 보여주는 스크린샷입니다.
다음은 Microsoft 사이트가 포함된 iframe을 콘텐츠에 삽입하여 Windows 7 농담을 더욱 확장한 것입니다.