首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >是否有针对通过存储的XSS从sames服务器执行的CSRF的强大保护?

是否有针对通过存储的XSS从sames服务器执行的CSRF的强大保护?
EN

Security用户
提问于 2015-01-12 10:59:30
回答 1查看 208关注 0票数 2

如果我们有一个带有存储-XSS漏洞的域。我知道这已经很关键了!但是,我说的是限制损失。

黑客无法获得管理员的会话cookie,因为它被标记为httponly,并且服务器不允许跟踪方法。

但是,攻击者可以使用CSRF强制管理员在应用程序中创建用户。

大部分CSRF控制只会使黑客变得困难,而不是不可能;

  • 由于同步器令牌和viewstate是从同一个域发送的,因此可以很容易地通过ajax请求窃取它们。
  • 引用者和原产地验证也不适用。
  • 任何其他多步请求都可以用ajax模拟。
  • 双提交也容易受到攻击,因为浏览器默认发送cookie。
  • CAPTCHA是困难的,但理论上它们可以用机械土耳其人来破解。

唯一起作用的控件是每次发出敏感请求时询问管理员的凭据。但是,创建一个用户是否是一个敏感请求?或者改变别人的密码?也许这是一项日常任务。

对这个话题有什么见解吗?我们能通过存储的XSS来防止CSRF吗?

EN

回答 1

Security用户

发布于 2015-01-12 16:20:44

由于同样的原产地政策(SoP),CSRF和XSS之间存在着一种岩石-剪纸-剪刀关系.所有CSRF预防方法都依赖于SoP和XSS作为SoP的基本旁路。在反射XSS的情况下,您需要一个“跨站点请求”来传递JavaScript有效负载,因此在这种情况下,CSRF令牌可以使反射XSS不可被利用。

使用XSS,您可以使用XHR读取任何页面,该页面可用于获取CSRF同步令牌。Captchas也不安全,因为它们可以使用XSS (用牛肉隧道就行了)远程解决。使用XSS,您还可以通过网络钓鱼获得密码,或者欺骗用户代表攻击者授权操作。

让我明确地说,没有任何方法可以防止SoP搭桥。持久XSS漏洞是现代攻击者可用的最好的SoP旁路之一。

票数 2
EN
页面原文内容由Security提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://security.stackexchange.com/questions/78998

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档