【发布时间】:2012-06-03 01:12:32
【问题描述】:
不受信任的网站可以通过创建表单并将其发布到目标站点来构造伪造的 POST 请求。但是,此 POST 的原始内容将被浏览器编码为以下格式:
param1=value1¶m2=value2
不受信任的网站是否有可能构建包含任意原始内容的伪造 POST——例如字符串化的 JSON?
{param1: value1, param2: value2}
换一种说法:网站会导致浏览器向第三方域发布任意内容吗?
【问题讨论】:
标签: javascript post security csrf