Введение

Cross site cooking – это тип уязвимости браузера, позволяющий злоумышленнику установить cookie для браузера в домен cookie другого веб-сайта. Cross site cooking может использоваться для проведения атак с фиксацией сессии, поскольку вредоносный сайт может зафиксировать cookie с идентификатором сессии другого сайта. Возможны и другие сценарии атак, например, если злоумышленник знает об уязвимости безопасности на сервере, которую можно эксплуатировать с помощью cookie. Но если для эксплуатации этой уязвимости требуется, например, пароль администратора, который злоумышленнику неизвестен, cross site cooking может быть использован для обмана пользователей, чтобы они непреднамеренно выполнили атаку. Cross site cooking концептуально схож с межсайтовым скриптингом (XSS), межсайтовой подделкой запросов (CSRF), межсайтовым трассированием и другими подобными уязвимостями, поскольку предполагает возможность перемещения данных или кода между различными веб-сайтами (или, в некоторых случаях, между электронной почтой/мгновенными сообщениями и веб-сайтами). Эти проблемы связаны с тем, что веб-браузер является общей платформой для различной информации, приложений и веб-сайтов. Только логические границы безопасности, обеспечиваемые браузерами, гарантируют, что один веб-сайт не сможет повредить или украсть данные другого. Однако уязвимость браузера, такая как cross site cooking, может быть использована для обхода этих логических границ безопасности.

Происхождение

Название и концепция "кросс-сайтовой кулинарии" были представлены Михалом Залевским в 2006 году. Название является комбинацией слов "cookie" и "cross site" и призвано описать природу файлов cookie, устанавливаемых на разных сайтах. В статье Михала Залевского 2006 года отмечается вклад Бенджамина Франца, который в мае 1998 года сообщил поставщикам об уязвимости, связанной с доменом cookie. Бенджамин Франц опубликовал информацию об уязвимости и обсуждал её главным образом как способ обхода механизмов "защиты конфиденциальности" в популярных браузерах. Михал Залевский заключил, что эта ошибка, спустя 8 лет, всё ещё остаётся неисправленной в некоторых браузерах и может быть использована для "кросс-сайтовой кулинарии". Залевский и другие высказывали различные замечания, например, "поставщики, безусловно, не торопятся с её устранением".