hackweb
appunti di hacking e tecnologia
IT EN
menù principale
menù utente
non sei loggato

CORS mal configurato: fidarsi dell'Origin sbagliato

9 novembre 2024 · 1 min di lettura · #web #cors #browser

La Same-Origin Policy impedisce a un sito di leggere le risposte di un altro. CORS la rilassa in modo controllato — se configurato male, la spalanca.

Gli errori

Riflettere l'Origin: il server rimanda Access-Control-Allow-Origin = qualsiasi Origin ricevuta, con Allow-Credentials: true. Un sito malevolo fa richieste autenticate (con cookie della vittima) e ne legge la risposta.

Origin: https://evil.com
-> Access-Control-Allow-Origin: https://evil.com
   Access-Control-Allow-Credentials: true   # legge dati privati

Altri: null in whitelist (ottenibile da iframe sandbox), match per substring (evil-azienda.com).

Difesa

Whitelist esplicita di origin fidate, match esatto, mai riflessione cieca. Non abbinare Allow-Credentials: true a origin dinamiche o *. Tratta CORS come autorizzazione: un'origin sbagliata legge dati privati.


« torna alla home

ultimi post
 
il tuo indirizzo IP:
216.73.216.108
visitatore #0
MOTD:
Ogni astrazione perde da qualche parte.
Qui guardiamo dove.
argomenti