
Análisis de SetCookie en resultados de investigación del navegador
Publicado bajo AGPL (consulte LICENSE para obtener más información).
Para obtener más información, consulte la siguiente entrada de blog:
El directorio "victim_site" debe copiarse en un servidor que admita ASPX (a menos que cookiemanager.aspx se haya reescrito en PHP). Esta URL debe establecerse dentro del archivo "testcase_runner.html" en la variable "target_url".
Los demás archivos pueden desplegarse en un servidor que admita PHP o ASPX. Si el servidor utiliza PHP, se debe usar la siguiente línea en la función "modifyTestcaseContent":
result = result.replace(/%%REDIRECTPAGE%%/g,'redirect.php');
El dominio que contiene el directorio "victim_site" debe ser diferente del dominio que contiene los demás archivos; de lo contrario, esta prueba de cookies puede carecer de sentido.
Como ejemplo, esto puede configurarse en un servidor Windows local con IIS. Cuando victim.com y attacker.com son dos nombres DNS locales:
El archivo "testcase_runner.html" contiene la siguiente línea:
var target_url = "http://victim.com/cookies-test/victim_site/";
Y el archivo principal es accesible a través de la siguiente URL:
Esta página envía sus solicitudes al servidor sdl.me (un servidor IIS).
Soroush Dalili (@irsdl) de NCC Group