hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

Password reset poisoning: dirottare il link via Host header

29 ottobre 2025 · 1 min di lettura · #web #authentication #password-reset

Molte app costruiscono l'URL di reset usando l'header Host della richiesta HTTP. Ma quell'header è controllato dal client.

L'attacco

L'attaccante avvia il reset per la vittima con un Host manomesso:

POST /reset HTTP/1.1
Host: evil.com
[email protected]

La mail arriva alla vittima ma il link punta a evil.com/reset?token=.... Se la vittima clicca (o il client fa prefetch), il token finisce all'attaccante, che resetta la password.

Difesa

Non fidarti dell'header Host (né di X-Forwarded-Host) per costruire URL: usa un dominio canonico da configurazione. Whitelist degli host validi a livello di web server. Token a uso singolo, scadenza breve, invalidati dopo l'uso.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #1
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti