Thread HTML Login Seite ohne php vor CSRF Angriffe schützen (32 answers)
Opened by Rambo at 2020-01-10 14:53

rosti
 2020-01-10 15:59
#191092 #191092
User since
2011-03-19
3545 Artikel
BenutzerIn
[Homepage]
user image
Bei einem CSRF Angriff ist nicht die Authentifizierung das Problem. Das Problem besteht vielmehr darin, einem unbedarften Benutzer eine gültige Session-ID (SID) unterzujubeln derart daß dieser einen Request tätigt in einer Session in welcher ein ganz anderer Benutzer angemeldet ist.

Im einfachsten Fall ist die Session-ID an den URL gehängt. I.d.R. wird die SessionID in einem Cookie gesendet. Wenn serverseitig $_REQUEST befragt wird (PHP), ist es völlig egal ob die SID aus einem Cookie gelesen wurde oder aus $_GET oder $_POST. Hier also könnte man die Sache einschränken.

Ein CSRF Angriff ist nur möglich und erfolgreich wenn der Angreifer eine SID kennt die noch gültig ist.

MFG
http://blog.rolfrost.de/

The art of steam.

View full thread HTML Login Seite ohne php vor CSRF Angriffe schützen