БЕГЕМОТИКОВ МОЖНО! Войти !bnw Сегодня Клубы
К вопросу о CSRF: зачем бнвачу в форме постинга параметр _xsrf? И так же форма передаётся через POST.
#44G945 / @l29ah / 4353 дня назад

@matimatik Покажи кейс с успешным наёбыванием юзера на сайте с POST-формой без session token'а.
#44G945/R1F / @l29ah --> #44G945/01J / 4353 дня назад
@matimatik Описать уязвимость.
#44G945/JB5 / @l29ah --> #44G945/5SZ / 4353 дня назад
/0
#44G945/77H / @l29ah / 4353 дня назад
@l29ah Создаётся сайт с формой, у которой ставится action=юрл_таргет_запроса, ну и нужные значения полей можно с type=hidden соответственно, юзер заходит на наш сайт, отправляет форму и тем самым совершает нужные нам действия.
#44G945/QH5 / @anonymous --> #44G945/R1F / 4353 дня назад
@kagami Вообще, это всё описано на вики же.
#44G945/CCI / @anonymous --> #44G945/QH5 / 4353 дня назад
@matimatik Да ты идиот какой-то феерический. CSRF — вполне определённая уязвимость. Поражаюсь как ты любишь пиздеть хуйню по абсолютно любой теме.
#44G945/C38 / @anonymous --> #44G945/7G3 / 4353 дня назад
лень ковыряться/авторизовываться, чо там? хайден-поле с токеном в форме?
#44G945/GZJ / @krkm / 4353 дня назад
@kagami Благодарю.
#44G945/DD8 / @l29ah --> #44G945/QH5 / 4353 дня назад
@matimatik Как и ожидалось, вместо того, чтобы признать что сморозил хуйню, накатал стену очередной хуйни.
#44G945/TF1 / @anonymous --> #44G945/WIB / 4352 дня назад
@matimatik Ах, ну да, на всякий случай вчитался, вдруг что дельное сказал, в самом деле, у меня ж не ad hominem там какой-то. >хотя это часто можно сделать достаточно просто, десятком-двумя строк кода на js (асинхронный get и вырвать нужный токен из полученного текста, например, регэкспами) Ох лол, про same origin policy ты ничего не знаешь? Хакир, даже не знающий основ веба, нахуй так жить?
#44G945/GSR / @anonymous --> #44G945/WIB / 4352 дня назад
@kagami Дети, сегодня пишем изложение по википедии.
#44G945/CBS / @krkm --> #44G945/TF1 / 4352 дня назад
@kagami Я тоже когда-то думал, что токен можно вырвать ажаксом и выебать систему в рот, но соснул.
#44G945/I4M / @krkm --> #44G945/GSR / 4352 дня назад
ipv6 ready BnW для ведрофона BnW на Реформале Викивач Котятки

Цоперайт © 2010-2016 @stiletto.