跳到正文
原文
PortSwigger Research·· 2025-09-03精选AI 评分72

Cookie Chaos:如何绕过 __Host- 和 __Secure- Cookie 前缀

Cookie Chaos: How to bypass __Host and __Secure cookie prefixes

AI 导读

PortSwigger Research展示了利用浏览器与服务器解析差异绕过 __Host- 和 __Secure- Cookie 前缀的方法。文章测试了Django、ASP.NET及部分Java服务器的解析行为,并介绍使用Burp Suite Custom Action检测后端是否可能受到影响。

推荐理由

文章通过Unicode空白字符和传统Cookie解析差异,演示浏览器与后端解释不一致时如何绕过__Host-、__Secure-前缀限制,并提供Burp Suite Custom Action辅助检测,适合安全测试人员理解攻击面与排查配置风险。

来源:PortSwigger Research · portswigger.net