【发布时间】:2013-12-23 00:46:35
【问题描述】:
根据我的研究,防止这种情况的正确方法是为每个返回表单的 GET 请求设置一个 NONCE,然后检查 POST 请求上的 NONCE。但是,仍然有人可以编写一个脚本来获取我的表单以及 NONCE,然后将它与 NONCE 一起发布回来。
既然这是一个广为人知的漏洞,浏览器不应该通过不允许跨域 ajax 调用来解决这个问题吗?如果没有,ASP.NET MVC 4 是否已经有内置机制来防止这种情况发生?
【问题讨论】:
标签: asp.net asp.net-mvc cross-domain nonce