если я обнаружил xss на поддомене к примеру search.sait.ru
то можно ли стырить куки с sait.ru?
Или куки тыряться токо с поддомена если я зашлю челу каторый авторизован на sait.ru?
если я обнаружил xss на поддомене к примеру search.sait.ru
то можно ли стырить куки с sait.ru?
Или куки тыряться токо с поддомена если я зашлю челу каторый авторизован на sait.ru?
Нет, поддомен это уже другой сайт, куки там будут свои.
Если в куках конечно не прописываеться domain:.sait.ru
Последний раз редактировалось AkyHa_MaTaTa; 05.03.2009 в 19:47..
если я обнаружил xss на поддомене к примеру search.sait.ru
то можно ли стырить куки с sait.ru?
Или куки тыряться токо с поддомена если я зашлю челу каторый авторизован на sait.ru?
Бывает так, что куки ставятся для всех поддоменов.
То есть так
Set-Cookie: cooka=value; host=*.domen.com
На майлру так. Поэтому куки с одного домена доступны на другом.
Бывает так, что куки ставятся для всех поддоменов.
То есть так
Set-Cookie: cooka=value; host=*.domen.com
На майлру так. Поэтому куки с одного домена доступны на другом.
Посмотри по внимательнее header на том же mail.ru там идет
Set-Cookie: Mpopl=79670372; expires=Thu, 05 Mar 2009 16:08:57 GMT; path=/; domain=.mail.ru
насчет host=*.domen.com - не слышел не разу, может и так работает.
Я основываюсь на http://www.faqs.org/rfcs/rfc2109 и http://www.faqs.org/rfcs/rfc2965 - там нет ничего про host
Последний раз редактировалось AkyHa_MaTaTa; 05.03.2009 в 20:04..
Illegal mix of collations (latin1_swedish_ci,IMPLICIT) and (cp1251_general_ci,COERCIBLE) for operation '='
SELECT * FROM (`users`) WHERE `name` = 'й' LIMIT 1
наскоко я понял там когда вводиш руские символы вылезает такая ошыбка. А можно как то раскрутить ето все дело??? я просто такое раньше никогда не видел
Посмотри по внимательнее header на том же mail.ru там идет
Set-Cookie: Mpopl=79670372; expires=Thu, 05 Mar 2009 16:08:57 GMT; path=/; domain=.mail.ru
насчет host=*.domen.com - не слышел не разу, может и так работает.
Я основываюсь на http://www.faqs.org/rfcs/rfc2109 и http://www.faqs.org/rfcs/rfc2965 - там нет ничего про host
Да, я про это и говорил. Перепутал просто - не host, а domen, и не *.mail.ru, а просто .mail.ru.