其他分享
首页 > 其他分享> > 跨站跟踪攻击(CST/XST)

跨站跟踪攻击(CST/XST)

作者:互联网

TRACE请求绕过httponly实现xss跨站

什么是httponly

如果cookie中设置了HttpOnly属性,那么通过js脚本将无法读取到cookie信息,这样能有效的防止XSS攻击窃取cookie内容,

如何开启

PHP5.2以上版本已支持HttpOnly参数的设置,
同样也支持全局的HttpOnly的设置,
在php.ini中设置 session.cookie_httponly = 1
将开启全局的Cookie的HttpOnly属性。
也可以通过代码来实现
<?php
ini_set("session.cookie_httponly", 1); 
//或
session_set_cookie_params(0, NULL, NULL, NULL, TRUE); 
?> 

-----未完待续

标签:跨站,XST,cookie,httponly,设置,CST,全局,HttpOnly
来源: https://www.cnblogs.com/Icedisaster/p/15810972.html