首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >可控硅荧光粉穿透试验

可控硅荧光粉穿透试验
EN

Stack Overflow用户
提问于 2018-11-29 06:35:08
回答 1查看 619关注 0票数 0

我使用的是代码点火器3.1.9。

我已经启用了csrg_regenerate设置为true的CSRF保护。它工作得很好,每次在Post请求时都重新生成令牌,验证也同样有效。除此之外,我还将我的cookie设置为同一站点的严格连接。

然后我向安全小组提交了渗透测试评估,他们因为csrf攻击漏洞拒绝了我的工作。

理由是,他们更改了cookie令牌并发布了params,然后执行了攻击。

这是证据:

它们的响应: CSRF令牌没有安全地实现。攻击者仍然可以使用csrf_cookie_name Cookie和csrf_test_name参数的任意值执行CSRF攻击。

我怎么才能解决这个问题?

谢谢

EN

回答 1

Stack Overflow用户

发布于 2018-11-29 07:41:28

这是第一次在客户端的cookie中看到安全令牌,这当然是您的系统易受攻击的原因。

您必须将令牌存储在会话中,使其无法检索。

实施该计划的方式:

使用csrf令牌在表单中创建隐藏输入,并在表单上提交,将其与存储在会话中的令牌进行比较。

票数 0
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/53533139

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档