Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!

В случае с моими сайтами — требовали ввести свой номер телефона (так и не понял, зачем им это было нужно).

Почему?
Для защиты от уязвимостей данного типа требуется жёсткая фильтрация, как названий атрибутов, так и их значений. Также следует запретить использование протоколов javascript: и data: во всех ссылках.
Wikipedia
if(location.protocol == 'data:')location.reload = function(){}What do you expect to happen?
Quick fix.
What actually happens?
You are slowpokes.Особенно огорчил отказ администрации Rutracker.org прислать пример кода, приводящего к редиректу
Можете вы прислать нам образец ссылок, которые размещались на Рутрекере и приводили к угону аккаунтов или редиректу?
я их не сохранял
для тестирования в них было мало толка, они срабатывали только один раз и после этого хакер отдавал по ним уже другой контент
но можете спросить у тех.помощи
rutracker.org/forum/groupcp.php?g=104841
> Картинка в открытом доступе. Что еще нужно было?
Теперь — в открытом, на момент запроса к Rutracker.org её ещё не было.
cookies
<about:blank>
PHPSESSID=6812f130da507cafecc7928ef879829e; hsec_id=69e740e3e099524e2fbb417ce83ebf3c; hl_flow=posts; __utma=164318880.966899584.1350176797.1351348804.1351353884.31; __utmc=164318880; __utmz=164318880.1351353884.31.18.utmcsr=rutracker.org|utmccn=(referral)|utmcmd=referral|utmcct=/forum/viewtopic.php Как это влияет на безопасность?Зашел на твою почту и с помощью восстановления паролей получил доступ ко всем аккаунтам нам всех сайтах
… даже без просмотра...
Опера не спешит закрывать уязвимость?