Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko175
  • Hity
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
Zaloguj się

Popularne tagi

  • #ciekawostki
  • #informacje
  • #technologia
  • #polska
  • #swiat
  • #motoryzacja
  • #podroze
  • #heheszki
  • #sport

Wykop

  • Ranking
  • Osiągnięcia
  • FAQ
  • O nas
  • Kontakt
  • Reklama
  • Regulamin
forsa
forsa

forsa

Dołączył 17 lat i 3 mies. temu
  • Obserwuj
  • Akcje 22
  • Znaleziska 18
  • Mikroblog 4
  • Obserwujący 0
  • Obserwowane 1
  • Dodane (0)
  • Komentowane (0)
  • Plusowane (4)
KacperSzurek
KacperSzurek
31.01.2019, 07:58:36
  • 198
CSRF to niedoceniany błąd, który może doprowadzić do nieświadomego wykonania jakiejś akcji przez zalogowanego użytkownika – chociażby stworzenia nowego konta administratora.
Dzisiaj w #od0dopentestera wytłumaczę jak działa ten mechanizm.

Przesyłając dane do strony zazwyczaj używamy formularza.
Serwer odpowiednio procesuje wysłane przez nas informacje i na ich podstawie wykonuje daną akcję.
Ale nic nie stoi na przeszkodzie, żeby ten sam formularz umieścić na jakiejś innej stronie – nie powiązanej z tą, do której przesyłamy dane.
KacperSzurek - CSRF to niedoceniany błąd, który może doprowadzić do nieświadomego wyk...
  • 24
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

jack_
jack_
31.01.2019, 11:38:09
  • 7
@KacperSzurek: to trochę nie do końca jest tak z CSRF

Stąd też atakujący może dla przykładu umieścić formularz mający za zadanie stworzyć nowego administratora na swojej stronie a następnie musi przekonać nas, abyśmy będąc zalogowanymi odwiedzili jego witrynę. Wtedy to dane z formularza zostaną automatycznie przesłane razem z naszym ciasteczkiem – a ponieważ, byliśmy zalogowani – serwer wykona żądaną akcję.


Po pierwsze ludzie tak jak w przypadku fałszywych linków w banku
  • Odpowiedz
elmasterlow
elmasterlow
31.01.2019, 11:51:21
  • 6
@jack_:

Co ma sesja w PHP, ciastku, SSL i same-origin policy do opisanego przypadku, kiedy w formularzu w action wpisujesz adres serwera i request idzie do niego? Gdzie nawet użytkownik o tym nie musi wiedzieć bo wchodząc na stronę można zrobić w javascripcie kliknięcie na submit, gdzie nastąpi przekierowanie do strony docelowej postem bez tokenu w formularzu :)
  • Odpowiedz
sanglier
sanglier
28.12.2018, 06:10:37 via Wykop Mobilny (Android)
  • 2129
Treść przeznaczona dla osób powyżej 18 roku życia...
  • 276
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

weeego
weeego
weeego
28.12.2018, 06:21:37 via Android
  • 1062
@sanglier ale to w szkole uczą że chłop panszczyzniany był wykorzystywany
  • Odpowiedz
elzevir
elzevir
28.12.2018, 07:14:06
  • 407
@sanglier: Coś w tym jest - mój dobry znajomy całe życie na etacie pracował, przeszedł niedawno na B2B i co miesiąc regularnie przeżywa to, że dostaje przelew na 12k a w kieszeni zostaje mu 8k ;D (VAT, CIT, ZUS)
  • Odpowiedz
Zashi
Zashi
19.08.2017, 16:54:20
  • 3
( ͡° ͜ʖ ͡°)

Zwycięstwo polskich studentów w europejskim finale konkursu Google

https://www.wykop.pl/link/3879513/zwyciestwo-polskich-studentow-w-europejskim-finale-konkursu-google/

#mikroreklama #studbaza #uam #google
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

  • - Im not telling you this because I want to impress you.. but I am Superman.

Osiągnięcia

  • Rocznica
    od 12.02.2022

    Rocznica

Wykop © 2005-2026

  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • Changelog
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane
  • Ustawienia prywatności

Regulamin

Reklama

Kontakt

O nas

FAQ

Osiągnięcia

Ranking