Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
exEmple.com/evilimage.phpexEmple.com/imagez/evilimage.jpgHabrahabr.ru тут не исключение у него на главной присутствуют посты, с картинками с других ресурсов. Так что просто стоит держать в уме этот трюк и всегда проверять до буквы имя домена требующего авторизацию.
(new Image).src = "http://user:pass@echoes.tk/test/auth.php";Я вот тут подумал, почему бы на сайтах ссылки на картинки не преобразовывать с указанием имени и пароля?
То есть example.org/evilpict.jpg → user:pass@example.org/evilpict.jpg
Тогда при запросе авторизации, злому скрипту уйдёт бесполезные «user» и «pass».
Злые фишинг картинки