spoofing del encabezado de Access-Control-Allow-Origin?

3

¿Es posible que un atacante falsifique el encabezado de Access-Control-Allow-Origin?

O, ¿es lo suficientemente seguro para proteger el acceso a los recursos a través del encabezado Access-Control-Allow-Origin?

Estoy intentando hacer que una clave de API sea inútil en ciertos dominios, como el enlace en JS API.

    
pregunta user2712273 28.11.2013 - 23:00
fuente

1 respuesta

1

Si un atacante puede controlar el encabezado de acceso-control-permitir-origen, puede llevar a cabo ataques mucho peores que solo modificar este elemento de encabezado. Por ejemplo, un atacante podría llevar a cabo un ataque de Man in the Middle, pero los tokens de autenticación, como las cookies, son un objetivo más deseable.

Un atacante podría introducir su propio encabezado access-control-allow-orign utilizando HTTP Response Splitting, pero en este punto pueden controlar todo el encabezado y el cuerpo. Un "allow-orign" no ayuda con toda la política del mismo origen se ve socavado por una vulnerabilidad XSS.

    
respondido por el rook 29.11.2013 - 06:07
fuente

Lea otras preguntas en las etiquetas