mdkiller: cross domain scripting

Beitrag lesen

Hi!

ich kann jetzt gerade keinen navigationspunkt finden, der eine seite in den inhaltsframe laden würde, die nicht auf www.sparkasse-guetersloh.de liegt ...

Der Aufbau des Framesets ist folgender:
___________________________________________________________
|      |                  idgen                            |
|logo  |___________________________________________________|
|      |                  idhist                           |
|______|___________________________________________________|
|      |                                                   |
| nav  |                    pb                             |
|______|___________________________________________________|

In die Frames nav und pb wird jeweils die Datei leer.htm geladen. Anschließend wird per <frameset onload> die Datei /pb.htm in den Frame pb geladen. Und diese enthält nur folgendes:

<html>
<head>
<meta name="Generator" content="S-WEB-Designer" />
<meta http-equiv="refresh" content="0; URL=http://www.i-basis.de/spk/gt/html2002/haupt.phtml">
<title></title>
</head>
<body>
</body>

</html>

Und somit liegt die aufgerufene Seite auf einer anderen Domain. Die Seite enthält dann wiederum:
<body onLoad="parent.nav.location.href='http://www.sparkasse-guetersloh.de/nav.htm';">

Und somit wird eine Seite geändert, die auf einer anderen Domain liegt, was ja eigentlich verboten ist. Oder doch nicht?

gruss,
wahsaga

Gruß

mdkiller