Vervalsing op verschillende sites
Uw sessiecookie gaat mee, zelfs op een verzoek dat u nooit heeft gedaan.
Wat is Vervalsing op verschillende sites?
Browsers koppelen de sessiecookie van een site aan verzoeken die van welke oorsprong dan ook worden afgevuurd, en cross-site verzoekvervalsing is standaard. Je bouwt een kortingspagina waarvan het verborgen formulier zichzelf verzendt en geld overmaakt vanuit een portaal waarop het slachtoffer op een ander tabblad is ingelogd. Vervolgens neemt u de fraudewaarschuwing, ontdekt u de weggeefkop Origin en repareert u de handler met een token per sessie plus SameSite=Strict . Het token werkt omdat een aanvaller een cross-site verzoek kan verzenden, maar nooit het antwoord kan lezen.
Wat je leert in Vervalsing op verschillende sites
- Herken CSRF als gevolg van browser-standaard cookie-bijlage plus sessie-cookie-only authenticatie op status-veranderende eindpunten
- Pas CSRF-tokenvalidatie per sessie toe op elke POST/PUT/DELETE-handler die de status muteert
- Koppel de tokencontrole met <code>SameSite=Strict</code> op de sessiecookie, zodat de browser de cookie niet eens koppelt aan cross-site verzoeken, diepgaande verdediging op de cookie-bijlagelaag
- Begrijp dat het Same-Origin Policy ervoor zorgt dat CSRF-tokens werken: aanvallers kunnen cross-site verzoeken VERZENDEN, maar kunnen geen antwoorden LEZEN om het token te extraheren
- Controleer elk eindpunt dat de status verandert (roltoekenningen, accountupdates, wachtwoordwijziging zonder huidig wachtwoord, opslaan van instellingen, uitvoering van overdracht) voor dezelfde vorm
Vervalsing op verschillende sites — Trainingsstappen
-
Een routinematige overdracht
Westmark Industrial beheert een intern inkoopportaal om leveranciersbetalingen te autoriseren. Alice moet vanochtend één kleine overboeking sturen: $247.50 naar Hartwell Logistics voor een routinelevering. Achter de schermen authenticeert de portal elk verzoek met haar sessiecookie. Log in en kijk hoe een normale overboeking werkt.
-
Meld u aan bij het portaal
Dit is de portal die Alice gebruikt om leveranciersbetalingen te autoriseren. Haar sessie blijft de rest van de dag actief op dit tabblad.
-
Geef toestemming voor de overdracht
Stuur $247.50 naar Hartwell Logistics. Het formulier wordt naar het overdrachtseindpunt verzonden met het bedrag en de ontvanger in de hoofdtekst van het verzoek. Het sessiecookie van Alice gaat automatisch mee: dat is het enige dat bewijst dat het verzoek van haar is.
-
Geboekt naar het grootboek
De overdracht belandt in recente activiteit. De cookie was geldig, de body was goed gevormd en de portal heeft deze geautoriseerd. Merk op wat er niet voor nodig was: geen geheim in het lichaam, niets dat alleen de werkelijke vorm kon bieden. Alleen al de sessiecookie was voldoende bewijs.
-
Het verzoek kan hij niet verzenden
Bob kan niet in de rekeningen van Westmark Industrial komen. Maar hij weet dat het overdrachtseindpunt alles autoriseert wat de browser van een ingelogde werknemer verzendt, en hij weet dat werknemers de hele dag ingelogd blijven. Hij kan het verzoek niet zelf versturen: het telt alleen als het uit de geauthenticeerde browser van een medewerker komt. Dus bouwt hij een pagina die het voor hem verzendt. Deze vrolijke couponpagina is alles wat een bezoeker ooit ziet.
-
Onder de koffiepagina
De koffiepagina is een lokvogel. Open de bron en kijk wat er werkelijk onder de vriendelijke kop zit.
-
Binnen in de val
Onder de vriendelijke kop bevindt zich de echte lading. Stap er doorheen: een verborgen formulier dat naar het echte overdrachtseindpunt van Westmark Industrial wordt verzonden zodra de pagina wordt geladen, met de nummers van Bob en niet die van de bezoeker.
-
Stuur het kunstaas naar Alice
De pagina is gewapend. Nu verpakt Bob het in een vrolijke coupon-e-mail en stuurt het naar het werkadres van Alice, en wacht vervolgens tot ze het opent terwijl haar portaalsessie nog actief is.
-
Een e-mail met gratis koffie
Later die avond krijgt Alice buiten de klok een vrolijke e-mail: een gratis koffie, één klik om te claimen. Niets vraagt om een wachtwoord. Haar portaaltabblad van vanochtend is nog steeds open op de achtergrond.
-
Kijk dichterbij
Niets in de e-mail vraagt om inloggegevens of een download. Het is slechts een link naar een kortingspagina, het soort dat de meeste mensen bekijken en erop klikken.
Dekking van beveiligingsframeworks
OWASP Top 10
- A01:2025 Broken Access Control
- A01:2021 Broken Access Control
CWE
- CWE-352 Cross-Site Request Forgery (CSRF)
- CWE-1275 Sensitive Cookie with Improper SameSite Attribute
CIS Controls
- CIS 16 Application Software Security
NIST CSF
- PR.AT-02 Individuals in specialized roles are provided with awareness and training so that they possess the knowledge and skills to perform relevant tasks with cybersecurity risks in mind
- PR.PS Platform Security