Foro de elhacker.net

Seguridad Informática => Hacking => Mensaje iniciado por: WarGhost en 2 Junio 2011, 01:21 am



Título: Seguridad de las cookies.
Publicado por: WarGhost en 2 Junio 2011, 01:21 am
Buenas a todos!, bueno estoy revisando la seguridad de mis webs y estoy ahora mismo viendo para conseguir la máxima confidencialidad de las cookies de mis usuarios, estuve viendo que los ataques XSS que intentan robar las cookies con HttpOnly ya se arregla, luego estuve viendo los protocoles TRACE pero ya en los navegadores modernos estan desactivados.

Mi cuestión es, ¿Existe algún otro método para sustraer cookies(Sin acceso al PC, solo desde XSS)


Título: Re: Seguridad de las cookies.
Publicado por: ~ Yoya ~ en 2 Junio 2011, 01:54 am
Lee bien lo que haz leido porque estas muy perdido.

TRACER no se desactiva o activa desde el navegador.

HttpOnly Mecanismo de seguridad para evitar el robo de cookies (http://foro.undersecurity.net/read.php?15,7604)

Te recomiendo que leas bien el papper o articulo de XSS.

Creo que no haz entendido bien el concepto.


Título: Re: Seguridad de las cookies.
Publicado por: WarGhost en 2 Junio 2011, 02:01 am
segun tengo entendido, las peticiones http request tracer estan bloqueadas en firefox y ie 6+, o al menos eso entendi.


Título: Re: Seguridad de las cookies.
Publicado por: ~ Yoya ~ en 2 Junio 2011, 14:19 pm
Puedes poner de donde sacaste lo que dices¿?

El método Trace viene desactivado en Apache; simplemente es una petición pero en este caso es Trace.


Título: Re: Seguridad de las cookies.
Publicado por: WarGhost en 2 Junio 2011, 17:21 pm
lo lei en una pagina no recuerdo cual, de todos modos yo he comprobado esto ya que haciendo una peticion desde ajax con firefox no me deja, pero utilizando el telnet si me deja  hacer la peticion en trace.