LINUX.ORG.RU

История изменений

Исправление firkax, (текущая версия) :

Кука вообще не нужна, сайт когда отдаёт тебе html защищённой формы уже должен туда вставить <input type=hidden name=csrf value=...>. Хотя может быть и могут быть причины заполнять это поле уже на стороне браузерного js.

Да и JavaScript тоже можно выполнить без участия пользователя (в том числе и форму засабмитить, и заполнить тоже).

Выполнение js на другом сайте никак не поможет вставить csrf-токен от лора в форму. А выполнять js в контексте лора у взломщика не получится (если только ты сам ссылку javascript:... не откроешь или в js-консоль вредоносный код не вставишь).

Исходная версия firkax, :

Кука вообще не нужна, сайт когда отдаёт тебе html защищённой формы уже должен туда вставить <input type=hidden name=csrf value=...>.

Да и JavaScript тоже можно выполнить без участия пользователя (в том числе и форму засабмитить, и заполнить тоже).

Выполнение js на другом сайте никак не поможет вставить csrf-токен от лора в форму. А выполнять js в контексте лора у взломщика не получится (если только ты сам ссылку javascript:... не откроешь или в js-консоль вредоносный код не вставишь).