After-the-CM / After-the-CM/Himawari
Anti CSRF tokenがinputとかで実装されている場合、tokenが衝突するまでループしてしまう。
Offen
bug
Crawler
- Vorherrschende Sprache
- Go
- Sterne
- 9
- Forks
- 1
- PR-Merge-Kennzahlen
- Keine gemergten PRs in 30 T.
Beschreibung
## Bugの概要
csrftokenがinputとかで実装されている場合、valueが変わるたびに違うページ判定になってしまう。
## Bugを再現する手順
OWASP ZAP WAVE > Active vulnerabilities > Cross Site Scriptting > XSS in a form parameter with an anti CSRF token
CrawlのURLに `http://192.168.56.101/zapwave/active/xss/xss-index.jsp`
## 期待される動作
シュッと終わってほしい。
## 補足説明
token系の例外処理を追加すればよさそう。
scanでcsrfの対策をするのも面倒なので、「指定した名前をcrawl時に無視する」だけにしておきたい。
ちゃんとした機能ではないので、debugオプションとして用意すればよさそう。
Beitragsleitfaden
Bewertung
Dieses Issue wurde noch nicht bewertet.