PortSwigger Research·· 2025-01-22精选AI 评分73
“Cookie Sandwich”技术可利用 Cookie 解析差异窃取 HttpOnly Cookie
Stealing HttpOnly cookies with the cookie sandwich technique
AI 导读
PortSwigger Research介绍“cookie sandwich”技术:攻击者利用带引号的旧式Cookie及特殊解析规则,诱使部分服务器错误处理Cookie结构,从而可能暴露HttpOnly Cookie。文中以Apache Tomcat和Flask示例说明条件,并分析结合XSS、跟踪端点反射与CORS窃取PHPSESSID的实际过程。
推荐理由
文章通过解析差异和真实案例说明攻击链,适合安全测试人员检查 Cookie 解析、反射行为与跨域配置,降低误把 HttpOnly 视为绝对防护的风险。
来源:PortSwigger Research · portswigger.net