• [^] # Re: Réponse

    Posté par . En réponse au journal La fin du monde est (une fois de plus) pour demain : SSL crime. Évalué à 4. Dernière modification le 20 septembre 2012 à 16:29.

    Je ne suis pas persuadé, soit le script vient du site attaqué (ou est inclus depuis ses pages) auquel cas il a accès au cookie (il me semble) et l'attaque ne sert à rien, soit il vient d'un domaine tiers auquel cas non seulement il ne peut pas lire le cookie mais ne peut pas générer de requête non plus vers le domaine à attaquer (les navigateurs ont des protections contre ça, il me semble).

    Bon, après, c'est une réaction à chaud, je n'ai pas creusé le sujet.

    edit : au temps pour moi, il peut toujours générer & manipuler des iframes ou autres balises important du contenu.