Можно ли создавать векторы атаки на основе рефереров? - PullRequest
3 голосов
/ 26 января 2012

У меня была идея, когда я работал над кодом PHP.Обычно, если пользователь выполняет поиск веб-сайта в Google и нажимает на ссылку, реферер (в данном случае Google, включая строки поиска и т. Д.) Посещающий веб-сайт получает эту информацию.

Как вы думаете,можно создать вектор атаки из реферальной информации?как: что бы вы могли сделать, если вы знаете, что реферером может быть такой сайт, как paypal.com?

Я с нетерпением жду ваших идей об этом!

Ответы [ 3 ]

4 голосов
/ 26 января 2012

Да, это вообще возможно. URL может содержать конфиденциальную информацию, предназначенную только для посещающего пользователя исходного веб-сайта.

Часто упоминаемым примером является идентификатор сеанса, который используется для идентификации сеанса пользователя. Если этот идентификатор сеанса передается третьей стороне, третья сторона может попытаться использовать этот сеанс (известный как Session Hijacking ). Вот почему многие веб-сайты используют так называемый защитник для удаления любой потенциально конфиденциальной информации при ссылках на сторонние сайты.

1 голос
/ 13 февраля 2012

Эта запись объясняет, как можно использовать заголовок Referer для обычной фишинг-атаки.

0 голосов
/ 26 января 2012

Если посетитель попадает на ваш сайт после посещения конфиденциального веб-сервера в другом домене (например, paypal.com), есть вероятность, что этот чувствительный веб-сервер реализует SSL.В этом случае большинство браузеров отбрасывают реферер.

...