Làm thế nào để lấy giá trị access_token khi HttpOnly=true?

Pain

Member
11/09/2018
0
5 bài viết
Làm thế nào để lấy giá trị access_token khi HttpOnly=true?
Xin chào!

Hiện tại mình đang khai thác lỗi XSS ở một trang web, mình lấy được cookie nhưng không đầy đủ (thiếu cái quan trọng nhất là giá trị access_token :(). Mình không biết tại sao lại như thế, sau đó mình đã biết lý do khi mình F12 thì thấy biến access_token được cấu hình HttpOnly=true.

Vậy cho mình hỏi có cách nào để lấy được access_token trong trường hợp này không?

Cảm ơn!
 
Mời các bạn tham gia Group WhiteHat để thảo luận và cập nhật tin tức an ninh mạng hàng ngày.
Lưu ý từ WhiteHat: Kiến thức an ninh mạng để phòng chống, không làm điều xấu. Luật pháp liên quan
Chào bạn,
cookie set giá trị HttpOnly=true thì câu lệnh javascript không lấy được thông tin này nhé.
 
Mời các bạn tham gia Group WhiteHat để thảo luận và cập nhật tin tức an ninh mạng hàng ngày.
Lưu ý từ WhiteHat: Kiến thức an ninh mạng để phòng chống, không làm điều xấu. Luật pháp liên quan
Comment
Thẻ
access_token cookie xss
Bên trên