【问题标题】:How to attack CSRF to JSF application如何攻击 CSRF 到 JSF 应用程序
【发布时间】:2012-03-04 23:04:16
【问题描述】:

我正在使用 JSF2.0 和 Richfaces3.3.3 和 tomcat 开发应用程序。
大多数网站和用户都告诉“JSF2.0 内置 CSRF 支持”...
我如何测试“我的应用程序是否能防止 CSRF 攻击”

在我的应用程序中,我有一个登录页面,登录后导航到内容页面。
内容页面分为上、下、左、右面板4个部分。
我将 jsp 页面包含到右侧面板中(动态)取决于 ajax 请求。
在我的每一个动作中,只需重新渲染到右侧面板即可。

帮帮我.. 提前谢谢

【问题讨论】:

  • 如果您了解什么是 CSRF,那么测试很容易。你似乎根本不明白 CSRF 是什么。

标签: jsf-2 richfaces csrf


【解决方案1】:

OWASP 对此问题有一个full page answer。简而言之,您捕获/创建一个更新某些内容的 URL(将 POST 更改为 GET 以获取参数)。然后你在没有进入应用程序的情况下输入该 URL 并查看它是否有效。如果是这样,你还没有保护 CSRF/

【讨论】:

    猜你喜欢
    • 1970-01-01
    • 2013-05-08
    • 1970-01-01
    • 2015-01-15
    • 1970-01-01
    • 1970-01-01
    • 2019-09-08
    • 2013-05-06
    • 1970-01-01
    相关资源
    最近更新 更多