CSRF атака: механика эксплуатации, обход защит и построение PoC

Статус
Закрыто для дальнейших ответов.

Александр Панкратов

Administrator
Команда форума
Руки в перчатках держат ноутбук над тёмным антистатическим ковриком, на экране виден HTML-код формы автоотправки. Рядом светится монитор с перехваченным запросом в Burp Suite.



💣 На пентесте финтех-платформы разработчики клялись: «CSRF невозможен — у нас CORS». Через 40 минут готовый PoC менял email аккаунта через автоматически сабмитящуюся POST-форму. CORS к запросу отношения не имел.

Браузер честно отправлял session cookie вместе с...


CSRF атака: механика эксплуатации, обход защит и построение PoC

Источник: codeby.net
 
Статус
Закрыто для дальнейших ответов.
Назад
Верх