A böngésző minden domainre küldött kéréshez csatolja a cookie-kat — beleértve az ellenséges oldal által okozottakat is. Ha az example.com/evil egy rejtett űrlapot küld a bank.com/transfer címre, miközben az áldozat be van jelentkezve, a bank tökéletesen hitelesített kérést lát. A böngésző szándékot nem, csak hitelesítést lát.
A szokásos védelem a CSRF-token (titok, amit az igazi oldal ismer, a hamisítvány nem), a SameSite-cookie és az Origin-fejléc ellenőrzése. A modern keretrendszerek hozzák a nagy részét; a sebezhetőség ott él túl, ahol a kézzel írt végpontok csendesen kihagyják.
Kapcsolódó fogalmak
Cross-site scripting (XSS)
Támadás, ami ellenséges JavaScriptet juttat olyan oldalba, amit mások is néznek — a böngésző a támadó kódját futtatja az áldozat munkamenetével.
Munkamenet-eltérítés
A bejelentkezett munkamenetet igazoló token ellopása — akinél van, az te vagy, jelszó nélkül.
OWASP Top 10
A webes alkalmazások legkritikusabb biztonsági kockázatainak régóta ismert közösségi listája, néhány évente frissítve.
Ide tartozó munkapad
KiberbiztonságPurple Team: ugyanaz az ember írja az exploitot és zárja be a rést. A legtöbb ügynökség csak véd, vagyis olyan fenyegetés ellen, amit senki nem tesztelt.
