xss是否可以通过分析头来访问仅http cookie

can http only cookies be accessed by xss via analyzing headers?

本文关键字:访问 http cookie 是否 可以通过 xss      更新时间:2023-09-26

我查看了仅http cookie,并注意到它们在访问网站时通过标头传输(实时http标头)。然后我想,怎么可能通过xss访问包含仅http cookie的数据?非常感谢任何能帮忙的人。。

据我所知,如果浏览器支持http only cookie,如果有HttpOnly头,它不会让XSS读取cookie。所以这不是XSS脚本的问题,而是浏览器的问题。如果您确实想访问,可以考虑进行一些过滤,以某种方式消除HttpOnly标头。

过去有很多方法可以做到这一点。可以使用java、flash、silverlight或xhr来完成此操作。大多数漏洞都已关闭。如果在服务器上启用了TRACE请求,那么使用xss执行xhr TRACE请求可能仍然有效。这被称为跨站点跟踪:https://www.owasp.org/index.php/Cross_Site_Tracing