Falsifikovanje zahteva između sajtovaCross-Site Request Forgery
Falsifikovanje zahteva između sajtova, ili CSRF, koristi činjenicu da pregledač automatski šalje postojeće kolačiće sesije ka sajtu na kojem je korisnik već prijavljen. Napadač ne mora da zna lozinku. Dovoljno je da navede na pogrešan put.
Pojam
opis · primeri · napomeneFalsifikovanje zahteva između sajtova, ili CSRF, koristi činjenicu da pregledač automatski šalje postojeće kolačiće sesije ka sajtu na kojem je korisnik već prijavljen. Napadač ne mora da zna lozinku. Dovoljno je da navede na pogrešan put.
Opis
Ako je veb aplikaciji dovoljno samo to što zahtev stiže sa validnom sesijom, napadač može da izvrši radnju koju korisnik nije nameravao. Promena mejl adrese, lozinke, podešavanja naloga, narudžbina ili transfer sredstava mogu se pokrenuti sa druge stranice, kroz skriven formular, sliku ili skript.
CSRF je napad na poverenje koje aplikacija ima u korisnikov pregledač. Korisnik može da bude potpuno nesvestan da se zahtev dogodio. Zato osetljive radnje moraju imati dodatnu proveru namere, a ne samo važeću sesiju.
Primeri
- Korisnik je prijavljen na administrativni panel, a zatim otvara drugu stranicu koja automatski šalje zahtev za promenu podešavanja.
- Skriveni formular na zlonamernoj stranici šalje zahtev za promenu mejl adrese na nalogu žrtve.
- Link u poruci pokreće radnju na sajtu gde je korisnik već prijavljen, bez jasnog upozorenja i potvrde.
Napomene
- CSRF ne krade nužno podatke. Dovoljno je da natera veb aplikaciju da uradi nešto maliciozno u ime korisnika.
- Anti-CSRF tokeni, SameSite kolačići i provera Origin ili Referer zaglavlja nisu ukras, nego dokaz da zahtev dolazi iz očekivanog toka veb aplikacije.
Tehnike
izvodi se sa 2Tehnike kojima se izvodi. Klik vodi na stranicu pojma.
Odbrane
suzbija se sa 3Kako se brani. Klik vodi na stranicu pojma.