Size: a a a

2020 June 17

im

intergalactic manull in WebPwnChat
Ещё и корс был криво реализован
источник

A

Anton in WebPwnChat
intergalactic manull
Через корс был реализован доступ к апи. И посты туда тоже отправлялись. Поэтому и цсрф
Ну csrf обычно эксплоитят через формы, а не через xhr
источник

im

intergalactic manull in WebPwnChat
Ну, у меня статистика только по себе
источник

im

intergalactic manull in WebPwnChat
В целом согласен, обычно другие ситуации описывают, когда про цсрф рассказывают
источник

VS

Valeriy Shevchenko in WebPwnChat
Anton
Ну csrf обычно эксплоитят через формы, а не через xhr
Через xhr тоже 🙃
источник

I

Ivan in WebPwnChat
нет, через картинки !
источник

BF

Billy Fox in WebPwnChat
С цтф Нет
источник
2020 June 18

L

Lucky in WebPwnChat
ребят, а то, что на вэбсокеты кросс-домаин выдаёт это норм?
источник

自閉症のポイント... in WebPwnChat
Lucky
ребят, а то, что на вэбсокеты кросс-домаин выдаёт это норм?
Вообще нет, сейм ориджин должен быть
источник

B

Bo🦠oM in WebPwnChat
Вообще пох, веб-сокеры игнорируют
источник

I

Ivan in WebPwnChat
ну вот, мнения экспертов вебпвн чата разделились
источник

B

Bo🦠oM in WebPwnChat
CORS, XFO, CSP на подключение веб-сокета не влияет, источник подключения дожен проверяться отдельно, csrf токеном или други секретом, заголовком origin
источник

I

Ivan in WebPwnChat
@IdleDude

А твои аргументы какие?
источник

自閉症のポイント... in WebPwnChat
Я говорил про заголовок origin, бум тоже про него написал, больше особо добавить и ничего
источник

自閉症のポイント... in WebPwnChat
Или бум хотел написать «а не заголовком ориджин»
источник

B

Bo🦠oM in WebPwnChat
А заголовок ориджин тоже может не проверяться
источник

B

Bo🦠oM in WebPwnChat
Обычно это допиливают отдельно
источник

A

Anton in WebPwnChat
Bo🦠oM
А заголовок ориджин тоже может не проверяться
а так чаще и бывает
источник

A

Anton in WebPwnChat
а еще бывает, что сессия сдохла куки протухли
а сокеты живы 🙂
источник

自閉症のポイント... in WebPwnChat
Bo🦠oM
Обычно это допиливают отдельно
Ну окей, я думал так везде
источник