Falsificazione di richieste intersito

Falsificazione di richieste intersito

Il cookie di sessione viene mantenuto, anche su una richiesta che non hai mai effettuato.

Cos’è Falsificazione di richieste intersito?

I browser allegano il cookie di sessione di un sito alle richieste inviate da qualsiasi origine e la falsificazione delle richieste tra siti risiede in tale impostazione predefinita. Costruirai una pagina coupon il cui modulo nascosto si invia da solo e trasferisce denaro da un portale a cui la vittima ha effettuato l'accesso in un'altra scheda. Quindi prendi l'avviso di frode, individui l'intestazione Origin omaggio e correggi il gestore con un token per sessione più SameSite=Strict . Il token funziona perché un utente malintenzionato può inviare una richiesta intersito ma non leggere mai la risposta.

Cosa imparerai in Falsificazione di richieste intersito

Falsificazione di richieste intersito — Fasi della formazione

  1. Un trasferimento di routine

    Westmark Industrial gestisce un portale di approvvigionamento interno per autorizzare i pagamenti dei fornitori. Alice ha un piccolo bonifico da inviare stamattina: $247.50 a Hartwell Logistics per una consegna di routine. Dietro le quinte il portale autentica ogni richiesta con il suo cookie di sessione. Accedi e guarda come funziona un normale trasferimento.

  2. Accedi al portale

    Questo è il portale utilizzato da Alice per autorizzare i pagamenti dei fornitori. La sua sessione rimane attiva in questa scheda per il resto della giornata.

  3. Autorizzare il trasferimento

    Invia $247.50 a Hartwell Logistics. Il modulo viene registrato nell'endpoint del trasferimento con l'importo e il destinatario nel corpo della richiesta. Il cookie di sessione di Alice viene eseguito automaticamente: questa è l'unica cosa che dimostra che la richiesta è sua.

  4. Inserito nel registro

    Il trasferimento rientra nelle attività recenti. Il cookie era valido, il corpo era ben formato e il portale lo ha autorizzato. Nota ciò che non richiedeva: nessun segreto nel corpo, niente che solo la forma reale potesse fornire. Il solo cookie di sessione era una prova sufficiente.

  5. La richiesta che non può inviare

    Bob non può accedere ai conti di Westmark Industrial. Ma sa che l'endpoint di trasferimento autorizza qualunque cosa venga inviata dal browser di un dipendente che ha effettuato l'accesso e sa che i dipendenti rimangono connessi tutto il giorno. Non può inviare lui stesso la richiesta: conta solo se proviene dal browser autenticato di un dipendente. Quindi crea una pagina che glielo invia. Questa allegra pagina di coupon è tutto ciò che un visitatore vede.

  6. Sotto la pagina del caffè

    La pagina del caffè è un'esca. Apri la sua fonte e guarda cosa si trova veramente sotto l'intestazione amichevole.

  7. Dentro la trappola

    Sotto l’intestazione amichevole si trova il vero carico utile. Attraversalo: un modulo nascosto che si collega al vero endpoint di trasferimento di Westmark Industrial nell'istante in cui la pagina viene caricata, portando i numeri di Bob, non quelli del visitatore.

  8. Invia l'esca ad Alice

    La pagina è armata. Ora Bob lo avvolge in un'allegra email con coupon e lo invia all'indirizzo di lavoro di Alice, quindi attende che lei lo apra mentre la sessione del portale è ancora attiva.

  9. Un'e-mail per un caffè gratis

    Più tardi quella sera, fuori orario, Alice riceve un'e-mail allegra: un caffè gratis, un clic per rivendicare. Niente richiede una password. La scheda del suo portale di stamattina è ancora aperta in background.

  10. Guarda più da vicino

    Niente nell'e-mail richiede credenziali o un download. È semplicemente un collegamento a una pagina di coupon, del tipo che la maggior parte delle persone sfoglia e clicca.

Copertura dei framework di sicurezza

OWASP Top 10

  • A01:2025 Broken Access Control
  • A01:2021 Broken Access Control

CWE

  • CWE-352 Cross-Site Request Forgery (CSRF)
  • CWE-1275 Sensitive Cookie with Improper SameSite Attribute

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security