PoC: угон сессии через CORS

Почему у вас 401 — это нормально для 127.0.0.1

Сначала проверьте логин на самом tvoe.live (шаг 1 ниже). Если там 200 — сессия есть, PoC с localhost упирается в блокировку 3rd-party cookies, а не в «всё безопасно».

Только авторизованный пентест. Origin: https://api.tvoe.live

Шаг 1 — проверка на tvoe.live (сделайте вручную)

  1. Откройте tvoe.live и войдите в аккаунт
  2. F12 → Console, вставьте и Enter:
fetch('https://api.tvoe.live/profile', { credentials: 'include' })
  .then(r => r.json())
  .then(d => console.log('profile:', d))
  .catch(e => console.error(e));

Ожидание: объект профиля (не «Не удалось получить токен»). Это same-site запрос (tvoe.live → api.tvoe.live), cookie уходит.

Шаг 2 — атака с чужого origin (эта страница)

Результат

Нажмите кнопку…