
代码类过滤:Xsslabs
HttpOnly 属性过滤防读取
绕过 httponly:
浏览器未保存帐号密码:需要 xss 产生登录地址(漏洞产生在登录界面),利用表单劫持
浏览器保存帐号密码:浏览器读取帐号密码
知识补充
参考文章:
什么是HttpOnly - OSCHINA - 中文开源技术交流社区
XSS与HTTP-only Cookie简介
为了缓解跨站点脚本攻击带来的信息泄露风险,Internet Explorer 6 SP1为Cookie引入了一个新属性。这个属性规定,不许通过脚本访问cookie。使用HTTP-only Cookie后,Web 站点就能排除cookie中的敏感信息被发送给黑客的计算机或者使用脚本的Web站点的可能性。
这个特性是为Cookie提供了一个新属性,用以阻止客户端脚本访问Cookie。
像这样具有该属性的cookie被称为HTTP-only cookie。
包含在HTTP-only cookie中的任何信息暴露给黑客或者恶意网站的几率将会大大降低。
下面是设置HTTP-only cookie的一个报头的示例:
Set-Cookie: USER=123; expires=Wednesday, 09-Nov-99 23:12:4

最低0.47元/天 解锁文章
2729

被折叠的 条评论
为什么被折叠?



