
24.04.2017, 14:54
|
|
Guest
Сообщений: n/a
Провел на форуме: 997379
Репутация:
125
|
|
Сообщение от sergei_petrovish
sergei_petrovish said:
↑
Для того что бы стырить куки, надо отправить эту форму с правильным токеном. Значит сперва его нужно выдернуть и вставить в свою форму.
Если XSS работает только при указании правильного токена, вам нужно получить токен. Но получить его без выполнения JS на стороне жертвы не удастся. Взаимоисключение получается.
А спарсить токен со своего домена не получится, ибо кросс-доменная политика запросов не даст.
|
|
|
|