2011-09-20 72 views
1

我有一个网站,用户可以发表评论。 我想知道,如果他们发现一个xss漏洞,他们是否仍然可以获取cookie数据,尽管它是httpOnly的某种XHTTPrequest,Ajax调用或其他类型。 这可能吗?JS | Xss防御问题

+0

你总是可以不用纯文本写你的cookies,所以即使这样信息也不会对攻击者有任何用处 – Einacio

回答

2

JavaScript无法检索仅限HTTP的cookie。因此"HTTP-only"

+0

从理论上讲,是的,但是已经有攻击获得了它们。请参阅http://www.karakas-online.de/forum/viewtopic.php?t=341或https://www.owasp.org/index.php/Cross_Site_Tracing –

+0

来源日期:2003年和2009年。几乎生活在2012年。所有当前的现代浏览器都正确实现了'httpOnly' Cookie。 –

+0

但我不能使用某种Ajx请求来获取包含cookie值的标头吗? – funerr