跨站跟踪攻击(CST/XST)

TRACE请求绕过httponly实现xss跨站

什么是httponly

如果cookie中设置了HttpOnly属性,那么通过js脚本将无法读取到cookie信息,这样能有效的防止XSS攻击窃取cookie内容,

如何开启

PHP5.2以上版本已支持HttpOnly参数的设置,
同样也支持全局的HttpOnly的设置,
在php.ini中设置 session.cookie_httponly = 1
将开启全局的Cookie的HttpOnly属性。
也可以通过代码来实现
<?php
ini_set("session.cookie_httponly", 1); 
//或
session_set_cookie_params(0, NULL, NULL, NULL, TRUE); 
?> 

-----未完待续

上一篇:The 2021 ICPC Asia Regionals Online Contest (II) L Euler Function (数论,线段树)


下一篇:htb系列-Web Challenges-FreeLancer