Digamos que alguien ha rooteado un sitio, ¿es posible que el atacante haga XSS a través de document.cookie
? En lugar de dar al usuario un name=value
, el atacante hace algo como este name=<script>document.alert(1)</script>
y lo almacenará en el navegador del usuario como una cookie cuando visite el sitio que ejecutará. ¿Es esto posible o estoy lejos? Entonces, ¿es posible almacenar algún tipo de vulnerabilidad de VBScript / JavaScript en la cookie de los usuarios? ¿O es eso totalmente imposible? Sé que hay diferentes maneras en que el atacante puede acercarse si él ha rooteado el sitio, pero me pregunto específicamente sobre las cookies en los navegadores de los usuarios y sus capacidades para almacenar código y atacar al cliente. ¿Es esto una posibilidad o un mito?