首页
学习
活动
专区
圈层
工具
发布
社区首页 >问答首页 >我可以在configure saml2中配置注销时的ReturnUrl吗?

我可以在configure saml2中配置注销时的ReturnUrl吗?
EN

Stack Overflow用户
提问于 2018-09-06 17:27:24
回答 1查看 848关注 0票数 1

我已经用sustainsys-saml2为一个MVC项目设置了SLO,它似乎可以工作,但问题是我们在注销后会返回到入口点。在我的dev-environment中,我使用的是来自sustainsysstubidp,注销后我将直接获得stubidp的启动屏幕,这是可以的,但在以ADFS作为idp的测试环境中,它将自动再次登录。

我已经通过添加/AuthServices/Logout?ReturnUrl=/status来测试注销(状态页不需要登录),它似乎工作,因为我将登陆状态页。相反,如果我将http://www.google.se设置为ReturnUrl,它将不起作用。所以我的问题是,是否可以在WebConfig中配置发送到ReturnUrl的注销内容,并且它是否必须始终与我的应用程序url相关?

亲切地问候埃里克

EN

回答 1

Stack Overflow用户

发布于 2018-09-08 04:03:45

默认情况下只允许本地URL,以阻止开放的重定向攻击。

如果您希望允许特定的远程URL,您可以实现ValidateAbsoluteReturnUrl通知,以便为白名单中的URL返回true。不要通过简单地返回任何内容的true来“修复它”-这将导致一个开放的重定向漏洞。

票数 1
EN
页面原文内容由Stack Overflow提供。腾讯云小微IT领域专用引擎提供翻译支持
原文链接:

https://stackoverflow.com/questions/52200897

复制
相关文章

相似问题

领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档