LOGO OA教程 ERP教程 模切知识交流 PMS教程 CRM教程 开发文档 其他文档  
 
网站管理员

Web跨域限制能防住XSS的Cookie窃取吗?

admin
2026年1月25日 22:11 本文热度 58

曾经我一直以为可以,后来发现自己有些想当然了。

实际情况是,如果被攻击网站没有被注入,那么Web请求的跨域限制还有点用。可一旦被注入成功,完成XSS,请求的跨域限制就形同虚设了。

因为Web请求的跨域限制本质是为了防站长偷别人的数据的,而不是防别人偷站长的数据

在实现对目标的XSS注入后,实际就能自由获取其Cookie信息了(未设置‌HttpOnly的情况下)。

这时Web请求的跨域限制根本不能拦截注入的脚本把Cookie信息通过Ajax发给攻击者。

通过实操你会发现,虽然通过浏览器的控制台抓包可以看到窃取Cookie的请求因为跨域被拦截,但实际Cookie信息仍旧可以通过Ajax发给攻击者。

因为Web请求的跨域拦截,只是浏览器拦截的HTTP的响应报文,HTTP的请求报文还是正常发出了

所以,Web应用的防注入真的是非常重要。

因为一旦攻击者完成XSS,就能轻松得到用户的Cookie(未设置‌HttpOnly的情况下)。

而Cookie中又保存着会话标识,所以得到用户的Cookie基本就等效于得到了其账号和密码。

-END-


阅读原文:原文链接


该文章在 2026/1/26 10:28:41 编辑过
关键字查询
相关文章
正在查询...
点晴ERP是一款针对中小制造业的专业生产管理软件系统,系统成熟度和易用性得到了国内大量中小企业的青睐。
点晴PMS码头管理系统主要针对港口码头集装箱与散货日常运作、调度、堆场、车队、财务费用、相关报表等业务管理,结合码头的业务特点,围绕调度、堆场作业而开发的。集技术的先进性、管理的有效性于一体,是物流码头及其他港口类企业的高效ERP管理信息系统。
点晴WMS仓储管理系统提供了货物产品管理,销售管理,采购管理,仓储管理,仓库管理,保质期管理,货位管理,库位管理,生产管理,WMS管理系统,标签打印,条形码,二维码管理,批号管理软件。
点晴免费OA是一款软件和通用服务都免费,不限功能、不限时间、不限用户的免费OA协同办公管理系统。
Copyright 2010-2026 ClickSun All Rights Reserved