To je blbost, pri phisingu predsa musim vyplnit scam formular a tak podobne, ergo samotne vyrenderovanie HTML suboru v browsri ziadnu nebezpecnost nesposobuje.
Zneuzitelnost JS vo winoch som nasiel jedine v pripade ze by user otvoril JS subor rucne, cim by ho spustil cez Windows Script Host.
Javascripty spustane browsrom bezia predsa v sandboxe a teda znova ziadnu zranitelnost sposobit nemozu.
Bud se to pouziva ve variante pro phishing http://www.symantec.com/connect/blogs/local-phishing-using-html-attachments anebo se pres JavaScript napadnou DLL, typicky ve Widlich, podrobnosti najdete v nekterych modulech Metasploitu.