如果一个网站在HSTS上运行,并且设置了大约20个cookie。在这20个cookie中,15个是安全的,HTTP是唯一的,其余的5个都不安全。在这种情况下,我们可以以何种方式损害网站的安全?
发布于 2014-09-30 14:28:34
如果网站上有任何只限HTTP缺陷,非XSS cookie可能会被破坏。
如果用户使用的浏览器不支持安全标记 (如Internet Explorer 10),则可能危及非HSTS cookie。这将是对到任何服务器的正常HTTP连接的MITM攻击,以便重定向到该域的HTTP,然后拦截发送的cookie。
如果用户还没有访问站点,以便设置HSTS策略,并且站点不在浏览器的预加载列表中,则只能对安全和HTTP cookie进行毒害。这取决于站点如何处理cookie值,但如果攻击者设置cookie值,则可能构成会话固定攻击的一部分。这将不设置安全标志(因为它们是MITMing,是一个HTTP连接),但是服务器只接收cookie的名称和值,并且不知道cookie在浏览器上是否被标记为安全。
https://security.stackexchange.com/questions/68624
复制相似问题