166 terms · 75/46/45
kompozit · edukator režim · za predavanje i PDF

Cross-Site Request Forgery

Pretnja u centru, tehnike kojima se izvodi levo, odbrane koje je suzbijaju desno. Ispod — mapa faza napada: kojom tehnikom se ulazi i koja odbrana je presreće.

↘ Techniques used to carry it out2

Techniques used to carry it out. Klik vodi na stranicu pojma.

threat · № 041 · applications

Cross-Site Request Forgery

Cross-site request forgery, or CSRF, exploits the fact that a browser automatically sends existing session cookies to a site where the user is already logged in. The attacker does not need to know the password. It is enough to lead the user down the wrong path.

↓ mapa faza · kojom tehnikom se ulazi, koja odbrana presreće
faza · mamac · tehnika Žrtva sa aktivnom sesijom otvara stranicu ili link koji kontroliše napadač
presreće · odbrana SameSite cookie · obuka · oprez sa neočekivanim linkovima
faza · zahtev · tehnika Automatski zahtev ka legitimnom sajtu uz postojeću sesiju
presreće · odbrana Anti-CSRF token · provera Origin/Referer · odvajanje metoda
faza · iskorišćenje · tehnika Radnja u ime žrtve bez stvarne namere korisnika
presreće · odbrana Ponovna autentifikacija za osetljive radnje · potvrda kritičnih promena

↗ How it is defended against3

How it is defended against. Klik vodi na stranicu pojma.