cookie欺骗

Posted

tags:

篇首语:本文由小常识网(cha138.com)小编为大家整理,主要介绍了cookie欺骗相关的知识,希望对你有一定的参考价值。

1.什么是cookie欺骗
改变cookie的值,发给服务器,就是cookie欺骗。
正常情况下,受浏览器的内部cookie机制所限,每个cookie只能被它的原服务器所访问,我们操作不了原服务器。

2.cookie使用示例

index.html 写入cookie {\'username\':\'zhangsan\',\'psw\':\'123\'}

<!DOCTYPE html>
<html>
<head>
<meta http-equiv="Content-Type" content="text/html; charset=utf-8"/>
    <title></title>
    <meta charset="utf-8" />
    <script type="text/javascript" src="jquery.min.js"></script>
    <script type="text/javascript" src="jquery.cookie.js"></script>
    <script type="text/javascript">
        $.cookie(\'username\', "zhangsan");
        $.cookie(\'psw\', "123");
    </script>
</head>
<body>

</body>
</html>

运行index.html,通过Chrome F12开发者工具,可以看到cookie信息。

可以看到cookie要和domain域名对应。每个cookie只能被对应的域名所访问,其他域名无法访问。

3.如何进行cookie欺骗

修改hosts,将域名(dev.test.com)对应的ip转为自己的ip(121.43.113.200),写在自己的ip下修改cookie,会发现域名对应的cookie更改了。
步骤:
1)修改host
121.43.113.200 dev.test.com
2)将index.html放入服务器121.43.113.200
3)访问url:dev.test.com/index.html
4)查看cookie信息

5)还原host
#121.43.113.200 dev.test.com
6)访问url:dev.test.com,会发现dev.test.com中的cookie已被修改。

4.cookie欺骗防止
随机码防止cookie欺骗
原理:在服务端生成唯一随机码,每次提交cookie时带上随机码,和服务端的随机码校验。

以上是关于cookie欺骗的主要内容,如果未能解决你的问题,请参考以下文章

BUGKU-cookie欺骗

js代码片段: utils/lcoalStorage/cookie

CTF-cookies欺骗

javascript 如何实现欺骗登陆哇?

对 cookie 进行编码,使其不会被欺骗或读取等

60cms Cookies欺骗漏洞审计