JSONP Sandboxを使ったXSS 23:10 | Cybozu security challengeで見つけたXSSについて解説します。とても珍しい感じのXSSで、JSONP sandboxの実装不備というタイトルで報告しました。 http://cybozu.co.jp/specialthanks.html https://kintone.cybozu.com/jp/support/update/140112.html#k04 slideshareのURLが貼られていると、oEmbed APIを使って、スライドを埋め込み表示する機能があり http://www.slideshare.net/developers/oembed slideshareの埋め込みコードを取得するのに、JSONP sandboxが使われていた。この実装が不適切で、任意のHTMLを呼び出し元の親windowに