• [^] # Re: Réponse

    Posté par (site web personnel) . En réponse au journal La fin du monde est (une fois de plus) pour demain : SSL crime. Évalué à 6.

    Je ne suis pas persuadé, soit le script vient du site attaqué (ou est inclus depuis ses pages) auquel cas il a accès au cookie (il me semble)

    Non, pas forcément, il existe un flag sur les cookies (httpOnly) et s'il est activé, le cookie en question ne sera pas accessible depuis le javascript.

    soit il vient d'un domaine tiers auquel cas non seulement il ne peut pas lire le cookie mais ne peut pas générer de requête non plus vers le domaine à attaquer

    Perdu, le javascript peut inclure une image provenant d'un autre domaine, le navigateur fera alors la requête vers cet autre domaine avec les cookies de l'utilisateur pour ce second domaine. Il existe même des techniques pour faire des requêtes POST vers d'autres domaines et pas juste des GET, on parle alors d'attaques CSRF.