我創建了一些不同的訪問級別的網站,從基本的用戶直通到(共5個)管理水平CSRF ... PHP形式的擔保
經理和管理水平將不得不添加選項新用戶在等於或比他們更低的水平,這是通過一個下拉createNewUser頁面上盒做的,我已經限制了,只顯示小於或等於自己的訪問級別。不過.. 。我試圖阻止的是這樣的...
用戶加載站點,獲取源表單的副本(包括CSRF令牌)在那裏創建一個簡單的HTML表單桌面修改訪問級別設置,他們可以很容易地創建一個管理員埃維爾帳戶...
有沒有辦法制止這種使用CSRF ......或者我應該只依靠原點從一個「關閉服務器」來阻止它的源
我也希望得到一些此設置的最佳實踐提示,當CSRF ...
還有其他形式的網站上也有類似的功能,所以我覺得這需要一個每個表單解決方案
歡呼聲......喔並保持它的簡單,如果可能:)
乾杯我會去該選項:) – Sandman112