新生鳩丸掲示板♯

bakera.jp > 新生鳩丸掲示板♯ > [3475] Re: 「CSRFとCSSXSSは分けて議論したい」

記事個別表示 (3475)

[3475] Re: 「CSRFとCSSXSSは分けて議論したい」

海老になりたい鯛 (2006年4月7日 15時5分)

>MSIEは、スクリプトをオフにする

とありますが、

CSSXSSでは、GETで持ってきたHtmlからHiddenを

抜き出せる(条件がそろったときに)ので、

sessionをそのままHiddenにセットしてあると、

別にその人がScriptをオフにしてあっても、攻撃者のブラウザから

直接正しいSession付きのリクエストが送れます。

セッションとは別に、サーバからは、トークンをcookeiで送り、

次画面で、Hiddenで送送り返し、その値とセッションをチェックする。というのが正しいと思います。

コメントフォーム

※広告や宣伝の書き込みはご遠慮ください。

:

:

:

最近の日記

関わった本など