Skype使用IE控件显示其HTML页面内容,最典型的例子是,“Send money via Paypal”对话,或者“Add video to chat”对话。最近,我发现,Skype竟然以本地区域(Local Zone)运行其IE控件,更大问题是,Skype将 HTML页面运行在非锁定状态的本地区域,和AOL即时通讯曾
今天,CriticalSecurity的 Miroslav Luinskij向著名的安全组织seclists.org (即著名的insecure.org ,译者注)发布了一个消息,说,他可以在“Add video to chat”对话中注入一个含跨站点脚本的DailyMotion网站的视频链接,这里可以看到该过程的演示,他同时称,事实上,该脚本应该叫做跨区域脚本,因为该脚本运行在IE的本地区域,而不是Internet区域。