我看网上说一般通过JS的document.cookie来获取,但是在什么地方输入这个代码呢?
目标网站上能提交执行输入代码的地方,是否自己得一一去测试?是否还有其他思路呢?cookie 跨站

解决方案 »

  1.   

    XSS。
    参考:
    http://wooyun.org/searchbug.php?q=%E7%AA%83%E5%8F%96cookie
      

  2.   

    cookie跨站 还是 跨域?
      

  3.   


    我的意思是获取某网站在目标浏览器存储的cookie,求大虾解答,感谢!!
      

  4.   


    跨站,获取目标机器浏览器上存储的cookie跨域在JS受限制吧,如果对方网站不配合,取不到吧?
      

  5.   

    无解。。只能通过网站漏洞来获取。。如1#说的xss
      

  6.   


    这。。那怎么防范呢?
    分析可能的攻击面,查看是否存在漏洞,并且修复漏洞啊。好像有个burp工具什么的我就不知道了。
      

  7.   


    这。。那怎么防范呢?
    可供用户输入的地方,在输入或者输出的时候做HTML编码。