我很好奇是否有办法通过电子邮件执行 XSS。
我不是在谈论使用电子邮件作为传递其中反映 XSS 的链接的一种方式。
我说的是从 example.com 发送一封电子邮件,并在该电子邮件中包含 javascript,就像它在http://example.com上执行一样执行(即通过浏览器同源策略并可以读取响应xmlhttprequest)。
第一个答案是关于从 example.com 向 gmail.com 的用户发送一封电子邮件,该电子邮件可用于攻击 gmail.com。它还提到了 Thunderbird 中的问题,但没有说明这些问题是否允许攻击 example.com(即邮件的来源)或其他地方。