TRACE请求绕过httponly实现xss跨站
什么是httponly
如果cookie中设置了HttpOnly属性,那么通过js脚本将无法读取到cookie信息,这样能有效的防止XSS攻击窃取cookie内容,
如何开启
PHP5.2以上版本已支持HttpOnly参数的设置,
同样也支持全局的HttpOnly的设置,
在php.ini中设置 session.cookie_httponly = 1
将开启全局的Cookie的HttpOnly属性。
也可以通过代码来实现
<?php
ini_set("session.cookie_httponly", 1);
//或
session_set_cookie_params(0, NULL, NULL, NULL, TRUE);
?>
-----未完待续