-
2008-06-23
犯了个很严重的错误 :(
版权声明:转载时请以超链接形式标明文章原始出处和作者信息及本声明
http://superhei.blogbus.com/logs/23466639.html
qz的blog上:http://xss.betaslife.com/blog/?p=24
在IE下,从站外来进行的大部分的CSRF攻击是无效的(直接访问的表单构造的POST请求除外),包括IMG,IFRAME等伪造请求。因为IE的安全 特性,无论是使用当前浏览器进程得到的cookie还是浏览器本地保存的cookie,隐私保护会拦截第三方站点的COOKIE。
今天测试了一下ie6/7确实都是这样的 图:

我一直没有意识到这个错误,这个错误出现在我的blog :http://superhei.blogbus.com/logs/12289653.html 里,当时测试可能是本地一个域测试的 根本没意识到这个问题, 所以不成功很有可能是这个原因导致的。:(
这个给了我一个很大教训:测试一定要在实际里测试,另外别人的文章还是要自己测试后才行,我的文章都写了这么久了 都没人给我指出这个错误:(
随机文章:
WebZine [0x02] 2008-06-19[tool]小颖Java源代码反编译超级引挚 2008-02-24郁闷!!! 2006-12-02Build Security In Home 2006-09-06
收藏到:Del.icio.us








评论
你那个图不能说明什么,阻挡可能是阻挡第三方站点设置的cookie
你可以抓包看http头比较实在,我本机是发cookie的,但是奇怪的是虚拟机里又不发