【发布时间】:2011-06-24 08:41:39
【问题描述】:
我只是想知道是否有可能对此进行 xsrf 攻击:
<form ...>
<input type="hidden" name="token" value="xsrf-generated-token" />
... fields+submit button ...
</form>
使用 javascript - 比如:
- 攻击者将我带到他的网站
- 然后他使用 GET /admin/users/test/edit 调用 javascript
- 他解析 xsrf 令牌(使用正则表达式 - 由于同源策略,dom 不起作用)
- 并发送已签名的编辑...
不应该是 GET /admin/users/test/edit 也由令牌签名吗?
【问题讨论】: