Estoy copestando una aplicación web que no usa un token anti-CSRF, pero usa parámetros cuyos nombres contienen dos puntos. Uno de los parámetros es, por ejemplo, _pt1:p1:1:pc1:pageToolbar:t_id_
.
Cuando hago la página de envío automático de HTML con un elemento de entrada como este:
<input type="hidden" name="pt1:p1:1:pc1:pageToolbar:t_id" value="1"/>
se enviará la URL codificada, por lo que no será correcta para la aplicación. ¿Significa esto que CSRF es imposible?