Tengo un cliente HTTP que soporta HTTPS. Sin embargo, no sigue la recomendación de la especificación HTTP para redireccionamientos en POST (que es preguntar al usuario antes de redirigir)
Esto significa, en teoría, que si usted POSTE decir enlace , entonces puede redirigir a enlace y la solicitud POST se enviarán en texto sin formato. Esto es muy poco intuitivo, pero ¿es inseguro? ¿Es posible realizar un ataque con esta suposición si tiene control del enrutamiento y / o DNS del cliente? ¿Podría de alguna manera decir: enlace para redirigir a su servidor de texto sin formato y salir con su información de inicio de sesión?
Nota: por supuesto, se producirá un error en las discrepancias de certificados u otros errores de certificados, pero le permitirá ciegamente redirigir un POST o GET desde un enlace HTTPS a un enlace HTTP
¿Esto es explotable desde el punto de vista de un portal cautivo?