已掉线,重新登录

首页 > 绿虎论坛 > 历史版块 > 虎绿林 > 开发

标题: 外部图片引用绕过

作者: @Ta

时间: 2020-08-19

点击: 8962

待审核

[隐藏样式|查看源码]


『回复列表(15|隐藏机器人聊天)』

1.
(/@Ta/2020-08-19 19:18//)

2.
Screen Shot 2020-08-19 at 7.18.07 PM.png
(/@Ta/2020-08-19 19:18//)

3.

-何以待你好偏不懂

(/@Ta/2020-08-19 19:29//)

5.

不明觉雕
夏普 SHV39(白色)

(/@Ta/2020-08-19 20:45//)

6.

@小杨,还可以用background。目前我不准备处理。

(/@Ta/2020-08-20 04:48//)

7. @老虎会游泳
(/@Ta/2020-08-20 08:30//)

8.

@老虎会游泳,会不会出现sid泄露的风险
小米Mix3

(/@Ta/2020-08-20 08:49//)

9. @读书顶个鸟用,我试了,没有
(/@Ta/2020-08-20 09:51//)

10.

https://hu60.cn/q.php/bbs.topic.93350.html
https://hu60.cn/q.php/bbs.topic.93186.html
老虎之前不是说设置了httponly嘛,所以获取cookie也是不行的吧
https://cway.top

(/@Ta/2020-08-20 10:30//)

11. @hik,httponly在flash下无效,flash可以读取任意cookie
(/@Ta/2020-08-20 11:46//)

12.

对于URL中的sid,我的解决方法是这个:

// 防止URL中的sid泄露给外链站点
header('Referrer-Policy: origin-when-cross-origin');

https://github.com/hu60t/hu60wap6/blob/master/src/sub/csrf_protect.php#L3

Referrer-Policy的文档:
https://developer.mozilla.org/zh-CN/docs/Web/HTTP/Headers/Referrer-Policy

至于Cookie,Cookie不会发送给非同源域名,所以里面的sid也不会泄露给外站。

(/@Ta/2020-08-20 17:08//)

13.

@胡椒舰长,加载flash会使浏览器产生警告,除非用户手动操作,否则不会加载。而且加载flash这种操作只有网页插件可以做到。

(/@Ta/2020-08-20 16:59//)

14.
广告位一个草根博客网站https://76wp.cn奇乐网自制小尾巴
(/@Ta/2020-08-20 17:00//)

15.

我还以为有xss漏洞
啦啦啦啦

(/@Ta/2020-08-21 14:04//)

16. @简单
(/@Ta/2020-08-21 21:04//)

回复需要登录

7月2日 03:42 星期三

本站由hu60wap6驱动

备案号: 京ICP备18041936号-1