166 pojmova · 75/46/45
kompozit · edukator režim · za predavanje i PDF

Falsifikovanje zahteva između sajtovaCross-Site Request Forgery

Pretnja u centru, tehnike kojima se izvodi levo, odbrane koje je suzbijaju desno. Ispod — mapa faza napada: kojom tehnikom se ulazi i koja odbrana je presreće.

↘ Tehnike kojima se izvodi2

pretnja · № 041 · aplikacije

Falsifikovanje zahteva između sajtovaCross-Site Request Forgery

Falsifikovanje zahteva između sajtova, ili CSRF, koristi činjenicu da pregledač automatski šalje postojeće kolačiće sesije ka sajtu na kojem je korisnik već prijavljen. Napadač ne mora da zna lozinku. Dovoljno je da navede na pogrešan put.

↓ mapa faza · kojom tehnikom se ulazi, koja odbrana presreće
faza · mamac · tehnika Žrtva sa aktivnom sesijom otvara stranicu ili link koji kontroliše napadač
presreće · odbrana SameSite cookie · obuka · oprez sa neočekivanim linkovima
faza · zahtev · tehnika Automatski zahtev ka legitimnom sajtu uz postojeću sesiju
presreće · odbrana Anti-CSRF token · provera Origin/Referer · odvajanje metoda
faza · iskorišćenje · tehnika Radnja u ime žrtve bez stvarne namere korisnika
presreće · odbrana Ponovna autentifikacija za osetljive radnje · potvrda kritičnih promena

↗ Kako se brani3