【问题标题】:Are intranet sites vulnerable to CSRF?Intranet 站点是否容易受到 CSRF 的攻击?
【发布时间】:2023-04-07 17:07:02
【问题描述】:
我已经开发并部署了一个 MVC5 .NET 应用程序,它在 Intranet 中运行并使用 LDAP 对用户进行身份验证。由于 MVC 5 默认为您提供 @Html.Antiforgery() 我在每个 from 中都使用它们。但是,在应用程序在多个节点中运行的生产环境中,当会话过期等时,我遇到了令牌问题。
所以我想知道我是否应该首先使用它们,或者我是否可以删除它们,因为该站点在 Intranet 上运行。
【问题讨论】:
标签:
asp.net
asp.net-mvc
razor
asp.net-mvc-5
【解决方案1】:
是的,他们是。例如,恶意用户可能会向您的一名员工发送包含清晰 GIF 的电子邮件,其中包含指向您的一个 Intranet 页面的 URL,或者一名员工可能会访问包含发布到您的 Intranet 页面之一的 javascript 的网页。
清除 GIF 攻击的缓解措施是设计您的 Intranet 站点,使 GET 请求永远不会更新状态或执行敏感操作。
脚本/post 攻击的缓解措施是在所有表单中包含一个 CSRF 令牌。