Wat is Cross-Site Request Forgery?

CSRF of Cross-Site Request Forgery is een kwetsbaarheid op een website waarbij een aanvaller een actie kan laten plaatsvinden in de sessie van een slachtoffer op een andere website. Een van de dingen die CSRF zo'n groot risico maakt, is dat het zelfs geen gebruikersinteractie vereist, het enige dat nodig is, is dat het slachtoffer een webpagina bekijkt met de exploit erin.

Tip: CSRF wordt over het algemeen letter voor letter of als "zeebranding" uitgesproken.

Hoe werkt een CSRF-aanval?

De aanval houdt in dat de aanvaller een website maakt die een methode heeft om een ​​verzoek in te dienen op een andere website. Dit kan interactie van de gebruiker vereisen, zoals ervoor zorgen dat ze op een knop drukken, maar het kan ook interactieloos zijn. In JavaScript zijn er manieren om een ​​actie automatisch te laten plaatsvinden. Een afbeelding van nul bij nul is bijvoorbeeld niet zichtbaar voor de gebruiker, maar kan zo worden geconfigureerd dat de "src" een verzoek doet aan een andere website.

JavaScript is een client-side taal, dit betekent dat JavaScript-code in de browser wordt uitgevoerd in plaats van op de webserver. Dankzij dit feit is de computer die het CSRF-verzoek doet eigenlijk die van het slachtoffer. Helaas betekent dit dat het verzoek wordt gedaan met alle machtigingen die de gebruiker heeft. Zodra de aanvallende website het slachtoffer heeft misleid om het CSRF-verzoek te doen, is het verzoek in wezen niet te onderscheiden van de gebruiker die het verzoek normaal doet.

CSRF is een voorbeeld van een "confused deputy-aanval" tegen de webbrowser, omdat de browser wordt misleid om zijn machtigingen te gebruiken door een aanvaller zonder die privileges. Deze machtigingen zijn uw sessie- en authenticatietokens voor de doelwebsite. Uw browser neemt deze gegevens automatisch op in elk verzoek dat hij doet.

CSRF-aanvallen zijn enigszins complex om te regelen. Allereerst moet de doelwebsite een formulier of URL hebben die bijwerkingen heeft, zoals het verwijderen van uw account. De aanvaller moet dan een verzoek opstellen om de gewenste actie uit te voeren. Ten slotte moet de aanvaller het slachtoffer ertoe brengen een webpagina te laden met de exploit erin terwijl ze zijn aangemeld bij de doelwebsite.

Om CSRF-problemen te voorkomen, kunt u het beste een CSRF-token toevoegen. Een CSRF-token is een willekeurig gegenereerde tekenreeks die is ingesteld als een cookie. De waarde moet bij elk antwoord worden opgenomen, naast een verzoekheader die de waarde bevat. Hoewel een CSRF-aanval de cookie kan bevatten, is het op geen enkele manier mogelijk om de waarde van het CSRF-token te bepalen om de header in te stellen en dus wordt de aanval afgewezen.



Leave a Comment

Oplossing: Niet Vastgepinde Apps Blijven Terugkomen op Windows 11

Oplossing: Niet Vastgepinde Apps Blijven Terugkomen op Windows 11

Als niet vastgepinde apps en programma

Hoe opgeslagen informatie uit Firefox Autofill te verwijderen

Hoe opgeslagen informatie uit Firefox Autofill te verwijderen

Verwijder opgeslagen informatie uit Firefox Autofill door deze snelle en eenvoudige stappen te volgen voor Windows- en Android-apparaten.

Hoe je de iPod Shuffle zacht of hard reset

Hoe je de iPod Shuffle zacht of hard reset

In deze tutorial laten we je zien hoe je een zachte of harde reset uitvoert op de Apple iPod Shuffle.

Hoe je jouw Google Play-abonnementen op Android beheert

Hoe je jouw Google Play-abonnementen op Android beheert

Er zijn zoveel geweldige apps op Google Play dat je niet anders kunt dan je abonneren. Na een tijdje groeit die lijst, en moet je jouw Google Play-abonnementen beheren.

Hoe Samsung Pay te Gebruiken met de Galaxy Z Fold 5

Hoe Samsung Pay te Gebruiken met de Galaxy Z Fold 5

Rommelen in je zak of portemonnee om de juiste kaart te vinden kan een groot ongemak zijn. In de afgelopen jaren hebben verschillende bedrijven

Hoe Android Downloadgeschiedenis te Verwijderen

Hoe Android Downloadgeschiedenis te Verwijderen

Wanneer je de Android downloadgeschiedenis verwijdert, help je om meer opslagruimte te creëren, naast andere voordelen. Hier zijn de te volgen stappen.

Hoe foto's en video's van Facebook te verwijderen

Hoe foto's en video's van Facebook te verwijderen

Deze gids laat je zien hoe je foto

Hoe de Galaxy Tab S9 te Reset

Hoe de Galaxy Tab S9 te Reset

We hebben een beetje tijd doorgebracht met de Galaxy Tab S9 Ultra, en het is de perfecte tablet om te koppelen aan je Windows PC of de Galaxy S23.

Hoe Groepen Berichten Dempen in Android 11

Hoe Groepen Berichten Dempen in Android 11

Dempen van groepsberichten in Android 11 om meldingen onder controle te houden voor de Berichten-app, WhatsApp en Telegram.

Firefox: Het Geschiedenis van de Adresbalk URL Wissen

Firefox: Het Geschiedenis van de Adresbalk URL Wissen

Wissen van de Adresbalk URL geschiedenis op Firefox en houd je sessies privé door deze snelle en eenvoudige stappen te volgen.