セキュリティ初心者質問スレッドpart134at SEC
セキュリティ初心者質問スレッドpart134 - 暇つぶし2ch68:名無しさん@お腹いっぱい。
14/10/12 12:28:08.32
CSRFの対策としてhiddenにトークンをいれて正規のリクエストか判断する方法がありますが、
攻撃者が先に、トークンを含むレスポンスをユーザに取得させ、
その上でリクエストにトークンを含めて送らせることで回避できるのではと思います。
(javascriptで可能?)
しかしネットでこの点について指摘している情報は見受けられませんでした。
これは、上記の回避がCSRF以外の脆弱性の問題だからでしょうか?
それとも上記のような回避はそもそも不可能だからでしょうか?
何か前提があるので、その話題がまったくないのではと思ったのですが、
どなたかご存知のかた教えて欲しいです。


次ページ
続きを表示
1を表示
最新レス表示
レスジャンプ
類似スレ一覧
スレッドの検索
話題のニュース
おまかせリスト
オプション
しおりを挟む
スレッドに書込
スレッドの一覧
暇つぶし2ch