166 pojmova · 75/46/45
Pretnja № 041 · klasa: aplikacije

Falsifikovanje zahteva između sajtovaCross-Site Request Forgery

Falsifikovanje zahteva između sajtova, ili CSRF, koristi činjenicu da pregledač automatski šalje postojeće kolačiće sesije ka sajtu na kojem je korisnik već prijavljen. Napadač ne mora da zna lozinku. Dovoljno je da navede na pogrešan put.

Pojam

opis · primeri · napomene

Falsifikovanje zahteva između sajtova, ili CSRF, koristi činjenicu da pregledač automatski šalje postojeće kolačiće sesije ka sajtu na kojem je korisnik već prijavljen. Napadač ne mora da zna lozinku. Dovoljno je da navede na pogrešan put.

Opis

Ako je veb aplikaciji dovoljno samo to što zahtev stiže sa validnom sesijom, napadač može da izvrši radnju koju korisnik nije nameravao. Promena mejl adrese, lozinke, podešavanja naloga, narudžbina ili transfer sredstava mogu se pokrenuti sa druge stranice, kroz skriven formular, sliku ili skript.

CSRF je napad na poverenje koje aplikacija ima u korisnikov pregledač. Korisnik može da bude potpuno nesvestan da se zahtev dogodio. Zato osetljive radnje moraju imati dodatnu proveru namere, a ne samo važeću sesiju.

Primeri

  • Korisnik je prijavljen na administrativni panel, a zatim otvara drugu stranicu koja automatski šalje zahtev za promenu podešavanja.
  • Skriveni formular na zlonamernoj stranici šalje zahtev za promenu mejl adrese na nalogu žrtve.
  • Link u poruci pokreće radnju na sajtu gde je korisnik već prijavljen, bez jasnog upozorenja i potvrde.

Napomene

  • CSRF ne krade nužno podatke. Dovoljno je da natera veb aplikaciju da uradi nešto maliciozno u ime korisnika.
  • Anti-CSRF tokeni, SameSite kolačići i provera Origin ili Referer zaglavlja nisu ukras, nego dokaz da zahtev dolazi iz očekivanog toka veb aplikacije.
Kompozit
Wikipedija

Tehnike

izvodi se sa 2

Odbrane

suzbija se sa 3