跳到正文
原文
PortSwigger Research·· 2025-01-22精选AI 评分73

“Cookie Sandwich”技术可利用 Cookie 解析差异窃取 HttpOnly Cookie

Stealing HttpOnly cookies with the cookie sandwich technique

AI 导读

PortSwigger Research介绍“cookie sandwich”技术:攻击者利用带引号的旧式Cookie及特殊解析规则,诱使部分服务器错误处理Cookie结构,从而可能暴露HttpOnly Cookie。文中以Apache Tomcat和Flask示例说明条件,并分析结合XSS、跟踪端点反射与CORS窃取PHPSESSID的实际过程。

推荐理由

文章通过解析差异和真实案例说明攻击链,适合安全测试人员检查 Cookie 解析、反射行为与跨域配置,降低误把 HttpOnly 视为绝对防护的风险。

来源:PortSwigger Research · portswigger.net