• STATISTIQUES
  • Il y a eu un total de 0 membres et 30635 visiteurs sur le site dans les dernières 24h pour un total de 30 635 personnes!
    Membres: 2 605
    Discussions: 3 579
    Messages: 32 816
    Tutoriels: 78
    Téléchargements: 38
    Sites dans l'annuaire: 58


  • ANNUAIRE
  • [EN] Defcon
    Lancé en 1992 par Dark Tangent, DEFCON est la plus ancienne et la plus grande conférence underground de...
    Hacking
    [EN] social-engineer
    Site dédié au Social Engineering en général.
    Hacking
    [EN] Hack this site
    Basic: 11, Realistic: 17, Application: 18, Programming: 12, Extbasic: 14, Javascript: 7, Stego: 17
    Challenges
    [EN] Sabre Films
    Site de challenge présenté sous la forme d'une quête. Vous êtes un détective et devrez résoudre d...
    Challenges
    [EN] Gekko
    Site de challenge présenter sous la forme d'une quête. Vous êtes un agent secret qui répond sous le nom...
    Challenges
    [EN] Hack This Site
    Hack This Site est considéré comme un réel terrain d'entraînement légal pour le...
    Hacking
    [EN] Bright Shadows
    JavaScript: 13, Exploit: 27, Crypto: 69, CrackIt: 52, Stegano: 67, Flash: 3, Programming: 16, Java-Applet: 10, Logic: 20...
    Challenges

  • DONATION
  • Si vous avez trouvé ce site internet utile, nous vous invitons à nous faire un don du montant de votre choix via Paypal. Ce don servira à financer notre hébergement.

    MERCI!




Note de ce sujet :
  • Moyenne : 5 (1 vote(s))
  • 1
  • 2
  • 3
  • 4
  • 5
Tout sur les attack CSRF - Cross Site Request Forgery
24-08-2011, 22h40 (Modification du message : 24-08-2011, 22h43 par artis.)
Message : #4
artis Hors ligne
Membre
*



Messages : 39
Sujets : 4
Points: 0
Inscription : Aug 2011
Tout sur les attack CSRF - Cross Site Request Forgery
Merci pour l'histoire Smile

Je voulais juste rajouter une petite précision sur la manière de sécuriser le problème.
C'est assez simple, on peut ajouter un paramètre: un token
C'est un code unique par utilisateur, ainsi il n'est pas possible aux autres de le retrouver.
Il faut donc que le token soit valide pour que l'action de page puisse s'exécuter correctement.

Pour reprendre l'exemple, il faudrait que l'image pointe vers cette adresse en admettant que le token soit le bon :
Code :
www.victime.com/transfer.php?from=Pierre&to=Luc&amount=100&csrf_token=4d894zef98sdf4erg

On peut aussi améliorer le système et limiter un token à une seule utilisation. Ainsi si la requête est interceptée, le token aura déjà été utilisé et il ne sera plus valide.

J'espère que j'ai pas trop mal expliqué pour ceux qui ne connaissaient pas ce type de faille Smile
+1 (0) -1 (0) Répondre


Messages dans ce sujet
Tout sur les attack CSRF - Cross Site Request Forgery - par artis - 24-08-2011, 22h40

Sujets apparemment similaires…
Sujet Auteur Réponses Affichages Dernier message
  Tout sur les dorks CyberSee 8 1,296 08-09-2019, 14h09
Dernier message: supersnail

Atteindre :


Utilisateur(s) parcourant ce sujet : 3 visiteur(s)
N-PN
Accueil | Challenges | Tutoriels | Téléchargements | Forum | Retourner en haut