Wpis z mikrobloga

Halo @morele_net, jak to możliwe, że wystarczy być zalogowanym, kliknąć w ten link i konto jest usuwane?
Nie klikać!!!! morele.net/profil/usun-konto/

Przecież to można wysłać komuś na fb i jak będzie zalogowany to usunie mu konto.

#morele #morelenet
  • 67
  • Odpowiedz
  • Otrzymuj powiadomienia
    o nowych komentarzach

@Testuje_Toster: ej a na serio, w jaki sposób mogę usunąć tam konto? Oczywiście, nie mogę wejść na swój profil, bo mnie wyrzuca ciągle na stronę główną, link w sumie też nie działa
  • Odpowiedz
jakby route był zdefiniowany jako inny niż GET (ochrona CSRF). A taki blad jak tutaj znacznie latwiej popełnić jak nie ma frameworka, bo definicje routów są pewnie w każdym miejscu


@aso824: To nawet nie kwestia CSRF. Przy poście nie dałoby się tak prosto kogoś tam zwabić, kliknięcie w link nie wywołuje metody POST. CSRF chroni co najwyżej by ktoś nie dał ci lipnego formularza.
  • Odpowiedz