Это, конечно, незаконно; подделка файла cookie другого домена.
Java имеет хорошую поддержку Open-ID, которая может оказаться полезной в вашем случае.
В случае java-сайта идентификатор сеанса может использоваться как в виде cookie, так и в качестве параметра URL (часто JSESSIONID). В этом случае вы можете использовать параметр JSESSIONID.
Часто на сайте есть логин с переходом на какую-то страницу (что-то вроде login.html? Url = ...).
В этом случае вы можете попробовать перенаправить на GET-submit формы входа.
Чтобы найти этот URL: позвоните по закладному URL, который выходит из системы.
У меня есть некоторые сомнения, что есть такая дыра в петле.