Лаборатория веб-безопасности

🔐 Уязвимости CORS и CSRF

Интерактивные демонстрации атак на веб-приложения

Изучите, как работают CORS misconfiguration и CSRF, и узнайте, как защитить свои сервисы от этих угроз.

Примеры атак


🌍

CORS Misconfiguration

Неправильная настройка CORS позволяет злоумышленнику отправлять кросс-доменные запросы с куками жертвы. Демонстрация: скрытый перевод денег через вредоносный сайт.

  • 🌐 Автоматический запрос с учетными данными
  • 🍪 Использование cookies жертвы
  • 🛡️ Отсутствие проверки Origin на сервере
  • 💸 Скрытая отправка средств
/cors.html
Открыть CORS пример
🎣

CSRF (Cross-Site Request Forgery)

Атака, при которой злоумышленник заставляет жертву выполнить нежелательное действие на сайте, где жертва аутентифицирована. Пример: фишинговая страница автоматически меняет пароль.

  • 🎭 Подделка межсайтового запроса
  • 📬 Автоматическая отправка формы
  • 🔑 Смена пароля без ведома жертвы
  • 🍪 Эксплуатация активной сессии
/csrf.html
Открыть CSRF пример