核心结论
浏览器不能跨域读取Cookie,仍会发生CSRF,因为攻击者不需要知道Cookie的内容,只需要诱导浏览器向目标站点发送请求。满足域、路径、Secure和SameSite等条件时,浏览器会自动为目标站点的请求附带会话Cookie。同源策略主要限制攻击页面读取跨源响应和操作跨源文档,并不全面禁止跨源请求;如果服务器仅凭会话Cookie确认身份,又没有验证请求是否体现用户真实意图,就可能执行伪造操作。
底层机制
用户登录业务站点后,浏览器保存会话Cookie。用户随后访问攻击页面,攻击页面可以通过表单、资源加载或顶层导航触发指向业务站点的请求。请求是否携带Cookie由