SecBoard
Zurück zur Übersicht

Stealing HttpOnly cookies with the cookie sandwich technique

PortSwigger Research·
Originalartikel lesen bei PortSwigger Research

In this post, I will introduce the "cookie sandwich" technique which lets you bypass the HttpOnly flag on certain servers. This research follows on from Bypassing WAFs with the phantom $Version cookie

Kurzfassung

Der Artikel führt die Cookie-Sandwich-Technik ein, mit der unter bestimmten Serverbedingungen HttpOnly-Cookies umgangen werden können. Er baut auf Forschung zu phantom $Version cookies auf. Konkrete betroffene Server, Versionen und IOCs sind nicht im Artikel angegeben.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Bestimmte Server mit betroffener Cookie-Verarbeitung; konkrete Produkte sind nicht im Artikel angegeben

Warum relevant

HttpOnly-Cookies werden häufig zum Schutz sensibler Sitzungsdaten verwendet; eine Umgehung kann Sitzungsrisiken erhöhen.

Realistisches Worst Case

Ein Angreifer kann unter passenden Serverbedingungen eigentlich geschützte Cookie-Inhalte offenlegen.

Handlungsempfehlung

Cookie-Parsing-Verhalten der eigenen Plattformen defensiv prüfen und Herstellerempfehlungen zu Cookie-Verarbeitung und Framework-Versionen verfolgen.

Defensive Validierung / Purple-Team Checks
  • Prüfen, welche Anwendungen HttpOnly-Cookies für Sitzungs- oder Authentifizierungsdaten verwenden.
  • Cookie-Parsing-Verhalten zwischen Frontend, Middleware und Backend auf Diskrepanzen testen.
  • Überwachen, ob ungewöhnliche Cookie-Namen oder Cookie-Header-Muster in Weblogs auftreten.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Credential AccessT1539 Steal Web Session CookieMediumDer Artikel nennt das Stehlen von HttpOnly-Cookies mit der Cookie-Sandwich-Technik.
Offene Punkte
  • Betroffene Server oder Frameworks sind nicht im Artikel angegeben.
  • Konkrete Voraussetzungen für die Ausnutzung sind nicht vollständig im Artikel angegeben.
  • Keine CVEs, Patches oder IOCs sind im Artikel angegeben.

MITRE ATT&CK Kill Chain (2 Techniken)

Resource Development