【发布时间】:2014-05-06 17:50:21
【问题描述】:
所有 CSRF 漏洞利用示例都倾向于针对处理传入请求的页面。
如果页面没有表单处理方面,我需要担心 CSRF 吗?
我正在寻找的情况@:
- 相关页面包含敏感数据
- 因此用户需要建立会话才能查看页面
...我的理解是,恶意页面将能够通过嵌入指向该页面的链接将客户端重定向到该页面,但是由于目标没有执行任何操作,因此不会造成任何伤害,对吧?
上述恶意网站无法查看敏感页面,对吗?
我问的原因:我希望包含敏感数据的页面的 url 有一个“简单”的 URL,它允许人们通过电子邮件将链接发送给其他人(他们反过来需要一个会话来查看页面)。我在大多数 CSRF 解决方案中看到的基于令牌的解决方案消除了这种可能性,因此我希望尽可能避免使用它们。
【问题讨论】:
-
根据incompleteness.me/blog/2007/01/01/…,这意味着浏览器上的脚本可能会将页面内容重定向到另一台服务器,从而导致数据泄露。但是我认为同源政策可以防止这种泄漏,不是吗? 我错过了什么?
标签: security csrf csrf-protection