# Steal postmessage modifying iframe location
{{#include ../../banners/hacktricks-training.md}}
## Ändern der Standorte von Kind-IFRAMES
Laut [**diesem Bericht**](https://blog.geekycat.in/google-vrp-hijacking-your-screenshots/) kann man, wenn man eine Webseite ohne X-Frame-Header, die ein anderes iframe enthält, in ein iframe einfügen kann, **den Standort dieses Kind-IFRAMES ändern**.
Zum Beispiel, wenn abc.com efg.com als iframe hat und abc.com keinen X-Frame-Header hat, könnte ich efg.com zu evil.com über verschiedene Ursprünge mit **`frames.location`** ändern.
Dies ist besonders nützlich bei **postMessages**, da, wenn eine Seite sensible Daten mit einem **Wildcard** wie `windowRef.postmessage("","*")` sendet, es möglich ist, **den Standort des zugehörigen iframes (Kind oder Elternteil) auf einen vom Angreifer kontrollierten Standort zu ändern** und diese Daten zu stehlen.
```html
```
{{#include ../../banners/hacktricks-training.md}}