Preguntas con etiqueta 'web-service'

1
respuesta

¿Qué tan seguros están los dominios CORS de la lista blanca de github?

La API de Github le permite realizar solicitudes utilizando CORS [ 1 ]. Las solicitudes CORS solo están permitidas por ciertos dominios en la lista blanca:    Se acepta cualquier dominio que esté registrado como una aplicación de OAuth. O...
hecha 15.07.2012 - 03:06
0
respuestas

Optimización de un usuario autenticado en microservicios de forma segura

En una plataforma que sigue el marco de OAuth 2.0 para la autorización y una arquitectura basada en microserivce, ¿cuál es una forma segura de pasar un usuario de un microservicio a otro en la misma plataforma sin tener que autenticar al usuario...
hecha 20.12.2018 - 11:27
1
respuesta

CORS aceptando un origen arbitrario con GET pero no con OPTIONS

Estoy probando una API, que permite un origen arbitrario en las solicitudes POST / GET , respondiendo con el encabezado CORS Access-Control-Allow-Origin: * . Sin embargo, con las solicitudes OPTIONS y un origen arbit...
hecha 03.12.2018 - 13:45
1
respuesta

¿Cómo puede una parte confiada de SAML redirigir a uno de dos IDPs?

Necesitamos admitir los siguientes flujos de autenticación El usuario 1 inicia sesión en Salesforce utilizando las credenciales de Salesforce El usuario 2 inicia sesión en Salesforce utilizando las credenciales de Arcot + Ping + Sitemin...
hecha 19.04.2012 - 01:13
0
respuestas

Servicio de SOAP ASP.NET XXE

¿Es posible realizar cualquier tipo de XXE en un servicio desarrollado utilizando el marco de servicio predeterminado C # SOAP? Lo pregunto porque cualquier tipo de carga útil XXE que intente agregar, incluso el encabezado XML, lo que agregué...
hecha 11.11.2018 - 22:51
1
respuesta

Pruebas CSRF. Error de validación 422. Configuración regional requerida

Por lo tanto, estoy probando este sitio en busca de cursos y creo que podría ser CSRF vulnerable. Sin embargo, cuando intento realizar una solicitud posterior, recibo un error de validación que dice que se requiere "locale" a pesar de que lo esp...
hecha 22.08.2018 - 18:15
2
respuestas

Evitar el uso malintencionado de usuarios con tokens de acceso

Tengo una página web que ejecuta una aplicación JavaScript y un servicio web contra el que la aplicación realiza solicitudes HTTP PUT. El servicio usa tokens de acceso para verificar la identidad del usuario, pero ahora estoy hablando mal de cóm...
hecha 27.07.2017 - 00:48
1
respuesta

Correo electrónico de fuerza bruta en formato JSON

Tengo un parámetro args=[490114,{"user_login":"[email protected]","":"","perm":"view","partners":[],"event_labels":[]}] en la solicitud HTTP pero en el formato codificado. Quiero forzar el uso de este correo electrónico mediante burpsuit...
hecha 06.03.2017 - 18:34
0
respuestas

¿Cómo accedo a mi servicio web en el puerto 443 usando https? [cerrado]

Estoy intentando ejecutar un servicio web a través de https en el puerto 443 a través de un certificado autofirmado. Esto es lo que hice primero: Puerto reenviado 8080 Cree un certificado autofirmado con openssl Agregue el certificado a...
hecha 15.01.2017 - 04:49
0
respuestas

Llevando un servicio del desarrollo a la producción

He creado un servicio (WCF) que actúa como backend para una base de datos. Por ahora realiza operaciones básicas como INSERTAR, SELECCIONAR, etc. Lo he ejecutado localmente y ahora es el momento de exponerla a Internet e ingresar a 'producción'....
hecha 05.09.2016 - 17:23