【问题标题】:Multiple cookie headers using OWASP ZAP script使用 OWASP ZAP 脚本的多个 cookie 标头
【发布时间】:2018-01-16 10:37:55
【问题描述】:

我在 ZAP 脚本中遇到问题。

我尝试使用 Zest 创建登录脚本。除了其中两个之外,大多数请求都有效。我发现重新发送请求时有些问题(状态码为 200),所以我代理链式 Zap 并看到脚本请求中有多个 cookie 标头。

原文:

Cookie: cookie_1
Cookie: cookie_2
Cookie: cookie_3
[...]
Cookie: cookie_n

重新发送:

Cookie: cookie_1;cookie_2;cookie_3;[...];cookie_n

第一个请求不符合 RFC 6265

5.4。 Cookie 标头

用户代理在 Cookie HTTP 请求中包含存储的 cookie 标题。

当用户代理生成一个 HTTP 请求时,用户代理必须 不要附加多个 Cookie 标头字段。

在我的情况下,服务器强制执行此操作,并且只解析第一个 cookie。

那么,我的问题是,当 zap 在 zest 脚本期间添加 cookie 时,ZAP 中是否有办法将 cookie 折叠成一个?

【问题讨论】:

    标签: zap rfc6265


    【解决方案1】:

    有一个选项:选项 > 连接 > 单个 Cookie 请求标头

    尝试取消设置,如果这能解决您的问题,请告诉我。

    【讨论】:

    • 它已设置,我取消选中,尝试过,重新检查然后再次尝试。不改变它。该设置似乎适用于重新发送(请求编辑器),因为它在发送之前折叠了 cookie。但似乎在热情重播时被忽略了。
    • cookie 是已经存在于请求中还是在脚本执行时获得的?
    • 执行期间
    • 更准确地说,前3个请求是一堆重定向,第4个得到一堆设置cookie。第 5 个是第一个失败的,分别有 15 个“Cookie:somethings”。
    • 顺便说一句,如果这有帮助,我试图用 httpsender 脚本破解我的出路,它看起来像它适用于 httpcookie(来自 java)。那些非常明确地不针对 rfc 6265(来源docs.oracle.com/javase/7/docs/api/java/net/…)
    猜你喜欢
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 1970-01-01
    • 2021-01-15
    • 2016-02-18
    • 2021-04-13
    • 2019-05-10
    • 2014-01-17
    相关资源
    最近更新 更多