# Steal postmessage modifying iframe location {{#include ../../banners/hacktricks-training.md}} ## Ändern der Standorte von Kind-IFRAMES Laut [**diesem Bericht**](https://blog.geekycat.in/google-vrp-hijacking-your-screenshots/) kann man, wenn man eine Webseite ohne X-Frame-Header, die ein anderes iframe enthält, in ein iframe einfügen kann, **den Standort dieses Kind-IFRAMES ändern**. Zum Beispiel, wenn abc.com efg.com als iframe hat und abc.com keinen X-Frame-Header hat, könnte ich efg.com zu evil.com über verschiedene Ursprünge mit **`frames.location`** ändern. Dies ist besonders nützlich bei **postMessages**, da, wenn eine Seite sensible Daten mit einem **Wildcard** wie `windowRef.postmessage("","*")` sendet, es möglich ist, **den Standort des zugehörigen iframes (Kind oder Elternteil) auf einen vom Angreifer kontrollierten Standort zu ändern** und diese Daten zu stehlen. ```html