Как атаковать приложение CSRF в JSF - PullRequest
1 голос
/ 29 февраля 2012

Я занимаюсь разработкой приложения с использованием JSF2.0 и Richfaces3.3.3 с tomcat.
Большая часть сайта и пользователей рассказали о «встроенной поддержке CSRF JSF2.0» ...
Как я проверяю "мое приложение предотвращает CSRF-атаку или нет"

В моем приложении у меня есть одна страница входа и после входа в систему и перейти к странице содержимого.
Страницу содержимого я делю на 4 части, такие как верхняя, нижняя, левая и правая панели.
Я включаю страницы jsp в правую панель (динамически) в зависимости от запроса ajax.
В каждом моем действии просто вернитесь к правой панели.

Помоги мне .. Спасибо за сообщение

1 Ответ

1 голос
/ 04 марта 2012

OWASP имеет полный ответ на страницу на этот вопрос. В двух словах, вы захватываете / создаете URL, который обновляет что-то (измените POST на GET, чтобы получить параметры). Затем вы вводите этот URL, не находясь в приложении, и смотрите, работает ли он. Если это так, вы не защищены от CSRF /

...