【发布时间】:2011-03-22 18:23:52
【问题描述】:
假设有一个站点 foo.com 从站点 bar.com 加载 JavaScript。现在,假设来自站点 bar.com 的 JavaScript 尝试使用 document.cookies 读取 cookie。我的印象是,使用 JavaScript,您可以读取浏览器中设置的所有 cookie,无论其来源如何。但事实证明,来自站点 bar.com 的 JavaScript 只能访问由 bar.com 设置的 cookie,而不能访问其他任何 cookie。如果是这样,窃取cookies的脚本注入攻击是如何进行的?
【问题讨论】:
标签: javascript cookies cross-domain