Vervalsing op verschillende sites

Vervalsing op verschillende sites

Uw sessiecookie gaat mee, zelfs op een verzoek dat u nooit heeft gedaan.

Wat is Vervalsing op verschillende sites?

Browsers koppelen de sessiecookie van een site aan verzoeken die van welke oorsprong dan ook worden afgevuurd, en cross-site verzoekvervalsing is standaard. Je bouwt een kortingspagina waarvan het verborgen formulier zichzelf verzendt en geld overmaakt vanuit een portaal waarop het slachtoffer op een ander tabblad is ingelogd. Vervolgens neemt u de fraudewaarschuwing, ontdekt u de weggeefkop Origin en repareert u de handler met een token per sessie plus SameSite=Strict . Het token werkt omdat een aanvaller een cross-site verzoek kan verzenden, maar nooit het antwoord kan lezen.

Wat je leert in Vervalsing op verschillende sites

Vervalsing op verschillende sites — Trainingsstappen

  1. Een routinematige overdracht

    Westmark Industrial beheert een intern inkoopportaal om leveranciersbetalingen te autoriseren. Alice moet vanochtend één kleine overboeking sturen: $247.50 naar Hartwell Logistics voor een routinelevering. Achter de schermen authenticeert de portal elk verzoek met haar sessiecookie. Log in en kijk hoe een normale overboeking werkt.

  2. Meld u aan bij het portaal

    Dit is de portal die Alice gebruikt om leveranciersbetalingen te autoriseren. Haar sessie blijft de rest van de dag actief op dit tabblad.

  3. Geef toestemming voor de overdracht

    Stuur $247.50 naar Hartwell Logistics. Het formulier wordt naar het overdrachtseindpunt verzonden met het bedrag en de ontvanger in de hoofdtekst van het verzoek. Het sessiecookie van Alice gaat automatisch mee: dat is het enige dat bewijst dat het verzoek van haar is.

  4. Geboekt naar het grootboek

    De overdracht belandt in recente activiteit. De cookie was geldig, de body was goed gevormd en de portal heeft deze geautoriseerd. Merk op wat er niet voor nodig was: geen geheim in het lichaam, niets dat alleen de werkelijke vorm kon bieden. Alleen al de sessiecookie was voldoende bewijs.

  5. Het verzoek kan hij niet verzenden

    Bob kan niet in de rekeningen van Westmark Industrial komen. Maar hij weet dat het overdrachtseindpunt alles autoriseert wat de browser van een ingelogde werknemer verzendt, en hij weet dat werknemers de hele dag ingelogd blijven. Hij kan het verzoek niet zelf versturen: het telt alleen als het uit de geauthenticeerde browser van een medewerker komt. Dus bouwt hij een pagina die het voor hem verzendt. Deze vrolijke couponpagina is alles wat een bezoeker ooit ziet.

  6. Onder de koffiepagina

    De koffiepagina is een lokvogel. Open de bron en kijk wat er werkelijk onder de vriendelijke kop zit.

  7. Binnen in de val

    Onder de vriendelijke kop bevindt zich de echte lading. Stap er doorheen: een verborgen formulier dat naar het echte overdrachtseindpunt van Westmark Industrial wordt verzonden zodra de pagina wordt geladen, met de nummers van Bob en niet die van de bezoeker.

  8. Stuur het kunstaas naar Alice

    De pagina is gewapend. Nu verpakt Bob het in een vrolijke coupon-e-mail en stuurt het naar het werkadres van Alice, en wacht vervolgens tot ze het opent terwijl haar portaalsessie nog actief is.

  9. Een e-mail met gratis koffie

    Later die avond krijgt Alice buiten de klok een vrolijke e-mail: een gratis koffie, één klik om te claimen. Niets vraagt ​​om een ​​wachtwoord. Haar portaaltabblad van vanochtend is nog steeds open op de achtergrond.

  10. Kijk dichterbij

    Niets in de e-mail vraagt om inloggegevens of een download. Het is slechts een link naar een kortingspagina, het soort dat de meeste mensen bekijken en erop klikken.

Dekking van beveiligingsframeworks

OWASP Top 10

  • A01:2025 Broken Access Control
  • A01:2021 Broken Access Control

CWE

  • CWE-352 Cross-Site Request Forgery (CSRF)
  • CWE-1275 Sensitive Cookie with Improper SameSite Attribute

CIS Controls

  • CIS 16 Application Software Security

NIST CSF

  • PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
  • PR.PS Platform Security