跳到正文
原文
PortSwigger Research·· 2024-03-05精选AI 评分78

PortSwigger:通过表单劫持绕过CSP

Using form hijacking to bypass CSP

AI 导读

PortSwigger Research展示了攻击者利用HTML注入注入表单或formaction,在CSP未配置form-action时窃取用户凭据。文章指出default-src不涵盖表单提交,并建议按需求将form-action设为'none'、'self'或指定URL,同时介绍Burp用于检测相关问题的CSP被动扫描检查。

推荐理由

文章结合真实案例说明CSP遗漏form-action时可能遭遇表单劫持,并给出none、self与外部URL的配置边界;Burp被动扫描检查及常见语法错误示例可直接用于安全排查。

来源:PortSwigger Research · portswigger.net