Baaten ICT Security
  • Welkom
  • Diensten
  • Kennis
  • Blog
  • Publicaties
  • Over
  • Contact
  • Menu Menu

CSRF mislukt door SameSite cookies by default

4 september 2020/0 Reacties/door Dennis Baaten

Sinds er een embedded Chrome browser beschikbaar is in Burp Suite (vanaf versie 2020.7) maak ik hier regelmatig gebruik van als vervanger van Firefox met een separaat profiel. Toen ik eerder deze week bezig was met het uitvoeren van een pentest tegen een Lotus Domino webapplicatie, werkte een CSRF aanval niet terwijl ik dit wel had verwacht. Na het versturen van de POST request, kreeg ik telkens het inlogscherm te zien. Misschien had ik wat gemist, maar na meerdere controles zag ik toch echt nergens een teken van anti-csrf-tokens of een cookie met een mitigerende SameSite flag; de SameSite kolom in de Chrome DevTools was voor alle cookies leeg. Toen kwam ik op het idee om het eens in Firefox te proberen en verdorie: works like a charm.

Het nieuws eerder dit jaar is blijkbaar aan me voorbij gegaan, want het duurde even voordat ik door had dat Google vanaf Chrome 80 third-party cookie requests standaard blokkeert tenzij expliciet anders geconfigureerd. Hoewel dit in DevTools niet duidelijk wordt gemaakt (!), is de default setting nu “Lax”. Dit betekent dat cookies niet meer door de browser worden meegestuurd bij POST requests vanuit een ander domein; de basis onder een CSRF aanval. Ook Firefox lijkt dit voorbeeld te gaan volgen en kiest hiermee voor een verbeterde security-by-default. Behoren CSRF aanvallen daarmee definitief tot het verleden? Daar lijkt het niet op, aangezien er nog voldoende situaties zijn waarin een CSRF aanval nog wel werkt.

https://www.baaten.com/wp-content/uploads/2020/09/cookies.jpg 582 880 Dennis Baaten https://www.baaten.com/wp-content/uploads/2016/03/logo_baaten_ict_security_web_150.png Dennis Baaten2020-09-04 15:33:132020-09-04 15:46:10CSRF mislukt door SameSite cookies by default
0 antwoorden

Plaats een Reactie

Meepraten?
Draag gerust bij!

Geef een reactie Reactie annuleren

Je e-mailadres wordt niet gepubliceerd. Vereiste velden zijn gemarkeerd met *

Deze site gebruikt Akismet om spam te verminderen. Bekijk hoe je reactie gegevens worden verwerkt.

Baaten ICT Security Blog

Wij zijn onafhankelijk en gespecialiseerd in security, privacy en ethical hacking. Op dit blog schrijven wij over deze onderwerpen.

Verhuizing

Blogs uit 2014 of eerder zijn geschreven vóór het ontstaan van Baaten ICT Security en zijn overgenomen van het oude persoonlijke blog van eigenaar Dennis Baaten.

Reacties

  • gotovye_hdEi op VN KozijnTechniek overtreed privacywet
  • avariynoe_vgPr op VN KozijnTechniek overtreed privacywet
  • DYARY dyary op USB-stick kapot, en dan?
  • Daniel op USB-stick kapot, en dan?
  • Joyce op Marktplaats oplichters aan het werk
  • B op Marktplaats oplichters aan het werk
  • Dennis Baaten op Marktplaats oplichters aan het werk
  • chris op Marktplaats oplichters aan het werk
  • Harry op Marktplaats oplichters aan het werk
  • Nadia op Marktplaats oplichters aan het werk

Creative Commons Licentie


Alle werken van het Baaten ICT Security Blog onder een Creative Commons Naamsvermelding-NietCommercieel 4.0 Internationaal-licentie, tenzij expliciet anders aangegeven.

Contact

Heeft u een vraag over een van onze blogs of wilt u hierover van gedachten wisselen? Plaats een reactie bij het desbetreffende blog of neem op een andere manier contact met ons op.

Neem contact op voor een vrijblijvende kennismaking!

© Copyright - Baaten ICT Security
  • Link naar LinkedIn Link naar LinkedIn Link naar LinkedIn
  • Link naar GitHub Link naar GitHub Link naar GitHub
  • Link naar Support Link naar Support Link naar Support
  • MVO
  • Privacyverklaring
  • Coordinated Vulnerability Disclosure
  • Algemene Voorwaarden
Link naar: Marktplaats oplichters aan het werk Link naar: Marktplaats oplichters aan het werk Marktplaats oplichters aan het werk Link naar: Duizenden persoonsgegevens toegankelijk door lek in webshopplatform Link naar: Duizenden persoonsgegevens toegankelijk door lek in webshopplatform Duizenden persoonsgegevens toegankelijk door lek in webshopplatform
Scroll naar bovenzijde Scroll naar bovenzijde Scroll naar bovenzijde