【发布时间】:2013-09-05 03:26:29
【问题描述】:
我们有一个页面,用户可以在这里创建他的 ID。所以任何未经授权的用户都可以来创建他的 ID。
问题是此页面有一些 AJAX 调用进行验证,以检查用户在屏幕上输入的 ID 格式是否正确。
攻击者可以通过 Browser-> Inspect Element 记下基于 AJAX 的 URL,并且可以通过一些攻击工具多次调用它来阻塞我们的服务器。
请注意,基于 AJAX 的 URL 正在访问我认为正在执行资源密集型操作的 Web 服务(即域是否正确,用户是否已经存在?)。
我使用 Spring MVC 作为 Web 应用程序框架。我可以保护未经授权的用户直接访问 URL (ajax) 吗?
【问题讨论】:
标签: ajax spring model-view-controller