好的,所以我正在開發一個已經開始更加混亂的web應用程序。然後我讀了一篇關於javascript hijacking的博客,我對它實際上是一個問題時有點困惑。我想澄清一下Javascript劫持,何時以及應該擔心多少?
問題1: 這是問題/漏洞嗎?
如果我的網站與遂將敏感 信息的信息可以進入錯誤手「GET」請求返回JSON數據。
我使用ASP.NET MVC和返回JSON的方法要求您明確允許json獲取請求。我猜測他們正在試圖挽救這個安全漏洞。
問題2: 劫持發生是通過嗅探/讀取響應,因爲它通過互聯網發送? SSL是否緩解了這種攻擊?
問題3: 這讓我自問這個問題。如果我在頁面的本地javascript對象中存儲頁面狀態,是否有人可以劫持該數據(除了登錄用戶)?
問題4: 我可以放心地減輕對本漏洞只用「POST」請求後返回JSON?
您需要搜索的術語是「跨站點腳本」(XSS)和「跨站點請求僞造」(CSRF)。這不是一個漏洞,它們是脆弱性的兩個單獨的**類。 – zzzzBov
@zzzzBov特定的漏洞是濫用JS引擎,而不是XSS或CRSF – Raynos