Я улучшаю унаследованную систему (которую я не помогал строить) и хотел бы узнать у других людей, являются ли некоторые вещи, которые я заметил, законными проблемами безопасности или нет.
Прежде всего, приложение защищено с помощью логина.Однако, как только пользователь вошел в систему, в приложении появилось 11 страниц, в которых скрытое поле хранит значение имени файла, а также путь для загрузки.
Javascript используется для автоматической отправки формы, а затем пользователь загружает и сохраняет файл на своем компьютере.Я думаю, что это значение может быть изменено, и пользователь невольно загрузит вредоносный файл.
Кроме того, существует множество страниц, на которых ссылающаяся страница сохранена в скрытом поле, чтобы пользователь мог вернуться на предыдущую страницу при сохранении формы.Если это законные вопросы, как так?Как бы на них напали, если бы это было возможно?Каков уровень риска или потенциального воздействия?Причина, по которой я спрашиваю, состоит в том, чтобы я мог выдвинуть случай, когда приложение должно быть исправлено, если это так.Просто сказать, что «это не лучшая практика» - это не достаточно веская причина.
Спасибо за ваш отзыв!