前几天我在一个朋友告诉我 Pentest 的网站中发现了一个 XSS 漏洞。这是他管理的一所学校的页面,所以这里重要的是登录凭据 == COOKIES。
在这个测试中,我发现 cookie 是 HTTP Only,所以我测试了一个alert(document.cookie) = 警报是空白的。
我知道 cookieuserSession和值是,019845547但我无法通过 XSS 或 JavaScript 注入获得它。我通过 Google Chrome 中的开发者工具知道了这些信息。
我读到出于安全原因,JavaScript 无法访问仅 HTTP cookie,这很棒!
但这是否意味着 XSS 不再用于窃取 cookie?
或者也许我对新的安全内容已经过时了?还是有另一种窃取 HTTP Only cookie 的技术?