La lectura this blog post about HttpOnly cookies me hizo comenzar a pensar, ¿es posible que se obtenga una cookie HttpOnly a través de cualquier forma de XSS? Jeff menciona que "sube la barra considerablemente" pero hace que parezca que no protege completamente contra XSS.¿Es posible que un ataque XSS obtenga cookies HttpOnly?
Aparte del hecho de que no todos los navegadores admiten esta característica correctamente, ¿cómo podría un hacker obtener las cookies de un usuario si son HttpOnly?
No se me ocurre ninguna manera de hacer que una cookie HttpOnly se envíe a otro sitio o leerse por script, así que parece que esta es una función de seguridad segura, pero siempre me sorprende la facilidad con que algunas personas puede trabajar alrededor de muchas capas de seguridad.
En el entorno en el que trabajo, utilizamos IE exclusivamente para que otros navegadores no sean una preocupación. Estoy buscando específicamente otras formas en que esto podría convertirse en un problema que no dependa de fallas específicas del navegador.
El olfateo de paquetes podría, pero en mi caso estoy usando una conexión HTTPS con un certificado digital, lo que hace que sea algo más difícil olfatear paquetes. –