首页
学习
活动
专区
圈层
工具
发布

CSRF澄清
EN

Stack Overflow用户
提问于 2015-02-10 06:04:23
回答 1查看 74关注 0票数 0

我正在尝试确定以下漏洞是否可以归类为网站上的CSRF (跨站点请求伪造)漏洞:

如果website-1.com包含以下代码:<img src = "http://website-2.com/img.png"></img>和"http://website-2.com/img.png“执行302重定向到website-1.com上的一些敏感内容,例如http://website-1.com/delete.php?file=test.jpg,并且成功删除了"test.jpg”,即使恶意内容是嵌入在website-1.com而不是第三方网站上,这是否属于CSRF攻击?

谢谢你的帮助

EN

回答 1

Stack Overflow用户

发布于 2016-02-09 21:42:04

用一个简单的GET请求删除是一种非常糟糕的做法,这会使CSRF攻击变得很容易。

从website-2到http://website-1.com/delete.php?file=test.jpg的纯链接是否会导致文件被删除?如果没有,那么一定有某种CSRF保护。但要确保CSRF是不可能的,还有很多其他的事情需要关注(比如CSRF令牌是否/如何准确地实现,或者网站允许什么样的用户内容,两个网站的管理员之间有多少信任,等等)。从你有限的信息来看,我认为网站-1很脆弱。

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/28420308

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档