PortSwigger Research·· 2025-09-03精选AI 评分72
Cookie Chaos:如何绕过 __Host- 和 __Secure- Cookie 前缀
Cookie Chaos: How to bypass __Host and __Secure cookie prefixes
AI 导读
PortSwigger Research展示了利用浏览器与服务器解析差异绕过 __Host- 和 __Secure- Cookie 前缀的方法。文章测试了Django、ASP.NET及部分Java服务器的解析行为,并介绍使用Burp Suite Custom Action检测后端是否可能受到影响。
推荐理由
文章通过Unicode空白字符和传统Cookie解析差异,演示浏览器与后端解释不一致时如何绕过__Host-、__Secure-前缀限制,并提供Burp Suite Custom Action辅助检测,适合安全测试人员理解攻击面与排查配置风险。
来源:PortSwigger Research · portswigger.net