【发布时间】:2016-08-29 04:56:50
【问题描述】:
我目前正在研究会话固定技术并阅读了这篇文章: https://www.owasp.org/index.php/Session_fixation
在示例 2 和 3 中,它表明我可以大概设置使用以下 URL 加载资源的用户的 cookie:
http://website.kom/<script>document.cookie=”sessionid=abcd”;</script>
http://website.kon/<meta http-equiv=Set-Cookie content=”sessionid=abcd”>
这是否意味着浏览器在处理 URL 时会处理这些标签?我尝试执行嵌入在加载 iframe 的 url 中的脚本,即使我对脚本标签进行 url 编码,也无法让它们执行。
编辑
我还认为问题出在向其他用户显示 url 并且脚本执行时。然而,会话固定的本质是让攻击者在登录之前设置用户的 cookie,以便攻击者在用户登录时劫持会话。这与试图窃取用户 cookie 的通常 XSS 攻击形成对比劫持会话。如果是这种情况,用户是否应该首先在目标站点以便上述脚本更改目标站点的浏览器 cookie?据我了解,浏览器 cookie 是基于每个站点的。因此,如果上述脚本在目标站点之外的任何其他站点中执行,则 cookie 将设置为用户当前所在的站点,而不是目标站点。我的理解正确吗?
【问题讨论】:
标签: javascript html security web xss