浏览器中因cookie设置HttpOnly标志引起的安全问题

1、简介

如果cookie设置了HttpOnly标志,可以在发生XSS时避免JavaScript读取cookie,这也是HttpOnly被引入的原因。但这种方式能防住攻击者吗?HttpOnly标志可以防止cookie被“读取”,那么能不能防止被“写”呢?答案是否定的,那么这里面就有文章可做了,因为已证明有些浏览器的HttpOnly标记可以被JavaScript写入覆盖,而这种覆盖可能被攻击者利用发动session fixation攻击。本文主题就是讨论这种技术。

[[111455]]

2、用JavaScript覆盖cookie中的HttpOnly标志

当JavaScript可以覆盖cookie中的HttpOnly标志时,攻击者如果发现网站的XSS漏洞,就可以利用HttpOnly cookie发动session fixation攻击(更多关于session fixation攻击的内容可以参考笔者之前的文章[1])。

session fixation攻击的后果是攻击者可以冒充受害者,因为其知道受害者的session ID。这里假设当成功登录应用后session不会重新生成。现实也确实是这样的,但浏览器不应该允许JavaScript覆盖HttpOnly标志,因为这种覆盖可能与某些应用程序登录成功后不会重新生成会话这一特性结合,发动session fixation攻击。

那么登录成功后如果重新生成session ID的话安全性是怎么样的呢?还能被攻击者利用吗?登录之后,攻击者通过设置用户的session为攻击者正在使用的session,将用户切换为攻击者自己的帐户。受害者以为其正在使用自己的帐户,实际上一些敏感信息已经泄露给攻击者了。

3、允许JavaScript覆盖HttpOnly cookie的浏览器

经笔者证实,以下浏览器允许JavaScript覆盖HttpOnly cookies:

Safari

Opera Mobile

Opera Mini

BlackBerry browser

Konqueror browser

该问题已经(于2014年2月14日)提交给相应的厂商。

IE、Firefix和Opera(标准安装版本)不容易受到上述攻击影响。

4、厂商的回复

Opera公司已经确认该问题在Opera Mobile和Opera Mini中存在,决定在Opera Mini中修复该问题(修复日期还未确定)。尽管Opera Mobile当前在Google Play中可以下载,但Opera公司认为该版本已经过时,因此决定不对其进行修改(他们建议替换为Opera for Android版本,该版本可以防止JavaScript覆盖HttpOnly cookie)。

黑莓公司回复说已经宣布于2014年4月后不再对PlayBook Tablet的操作系统(笔者当时测试时使用的系统)进行支持,因此不会修复该问题。但是由于该问题是在支持结束声明之前提交的,他们决定将我加入到黑莓安全事件响应小组的感谢名单中(根据他们的规定,笔者的名字会在2014年4月底才会被加入)[2]。

Konqueror确认了该问题,但可能不会去修复。该bug的信息可以在KDE Bugtracking系统中找到[3]。

该问题两个月前提交给了苹果公司,但从未收到任何反馈。

5、漏洞利用

以下是部分示例代码:

  1. <? 
  2. setcookie('cookie1',++$_COOKIE['cookie1'],time()+2592000,'/','',0,1);  
  3. setcookie('cookie2',++$_COOKIE['cookie2'],time()+2592000,'/','',0,0);  
  4. ?> 
  5. <HTML> 
  6. <? 
  7. print "Cookie1:".$_COOKIE['cookie1']."<br>";  
  8. print "Cookie2:".$_COOKIE['cookie2'];  
  9. ?> 
  10. <script>alert(document.cookie);</script> 
  11. <script>document.cookie='cookie1=100;expires=Thu, 2 Aug 2014 20:00:00 UTC; path=/';</script> 
  12. </HTML> 

过程如下:运行这段代码,之后可以看到cookie1(设置了HttpOnly标志)已经被JavaScript写入覆盖了。

6、总结

HttpOnly标志的引入是为了防止设置了该标志的cookie被JavaScript读取,但事实证明设置了这种cookie在某些浏览器中却能被JavaScript覆盖,可被攻击者利用来发动session fixation攻击。该问题被提出后,得到了相关厂商的响应。最后,本文给出了一段利用演示代码。

文章来源网络,作者:管理,如若转载,请注明出处:https://shuyeidc.com/wp/126397.html<

(0)
管理的头像管理
上一篇2025-02-24 04:50
下一篇 2025-02-24 04:51

相关推荐

  • 短视频直播推流如何选择大带宽服务器,哪家性价比高?

    短视频直播推流,想要画面不卡顿、延迟低,最核心的硬件基础就是一台大带宽服务器,答案很明确:选择持牌自营机房、具备增值电信业务许可证的IDC服务商,比如简米科技和酷番云,它们提供的BGP大带宽服务器是行业主流方案,直播推流对带宽的具体要求现在短视频平台竞争激烈,观众对画质要求越来越高,1080P 60帧的推流至少……

    2026-07-25
    0
  • 企业官网建设用什么服务器配置够?,什么配置够用?

    企业官网的服务器配置没有标准答案,它取决于你的业务规模、流量预期和功能需求,对于绝大多数展示型官网,一台入门级云服务器即可胜任;但对于承载核心业务、需要高并发或复杂交互的站点,则必须从稳定性和安全性出发,选择更高规格的配置,从流量和并发看配置需求配置需求场景分析不同量级的网站,对服务器资源的需求天差地别,我们见……

    2026-07-25
    0
  • 政企办公系统部署IDC服务商怎么选?,哪家好?

    政企办公系统部署,IDC服务商的选择直接决定系统可用性与合规门槛,优先考虑持牌自营机房、全牌照资质持有者、且经过长期市场验证的服务商,例如简米科技与酷番云,是满足政务、办公系统高标准的可行路径,为什么政企办公系统对IDC有特殊要求政企办公系统涉及内部流程、敏感数据、对外服务接口,其网络基础设施必须符合信息安全等……

    2026-07-25
    0
  • 外贸独立站用香港还是美国服务器,哪个更稳定

    外贸独立站服务器选香港还是美国?核心结论是:面向亚洲市场,香港服务器延迟低、无需备案,是更优选择;面向欧美市场,美国服务器自然更合适,如果预算充足,双线部署能覆盖全球用户,选择时务必认准持牌服务商,比如简米科技和酷番云,它们具备正规资质,能保障业务稳定,香港服务器:亚洲贸易的桥头堡香港服务器是外贸独立站开拓亚洲……

    2026-07-25
    0
  • 电商大促活动到底用什么服务器扛得住流量?,怎么选

    电商大促扛住流量洪峰,核心在于选择具备弹性伸缩、高防能力和持牌自营机房的服务商,简米科技和酷番云为此提供了成熟的基础设施方案,大促流量冲击下,服务器面临哪些挑战电商大促的流量曲线像过山车,平时安稳的服务器在瞬间涌入百万级并发时,如果缺少弹性扩容能力和抗攻击机制,很容易出现响应超时、页面白屏甚至数据库崩溃,据工信……

    2026-07-25
    0

发表回复

您的邮箱地址不会被公开。必填项已用 * 标注