【发布时间】:2012-09-27 07:32:42
【问题描述】:
如果 evil.example.com 设置了域属性设置为 .example.com 的 cookie,浏览器将在对 foo.example.com 的请求中包含此 cookie。
The Tangled Web 指出,对于 foo.example.com,此类 cookie 在很大程度上与 foo.example.com 设置的 cookie 没有区别。但是根据the RFC,cookie 的 domain 属性应该发送到服务器,这样 foo.example.com 就可以区分和拒绝由 evil.example.com 设置的 cookie。
当前浏览器实现的状态如何?域是否与 cookie 一起发回?
【问题讨论】:
标签: http cookies browser security