Встречается на собеседованиях • сегодня

Какие уязвимости возникают при запрете кросс-доменных запросов

Основные уязвимости при запрете CORS:

  1. CSRF (Межсайтовая подделка запроса) - если API не проверяет CSRF-токены, злоумышленник может заставить пользователя выполнить действия от его имени.

  2. JSONP-уязвимости - использование JSONP как обходного пути для CORS может привести к утечке данных через callback-функции.

  1. Ошибки конфигурации CORS - например, разрешение Access-Control-Allow-Origin: * для чувствительных данных или методов.

Пример уязвимого CORS:

javascript
// Сервер неправильно настроил CORS
app.use((req, res, next) => {
  res.header('Access-Control-Allow-Origin', '*') // Опасная настройка!
  next()
})
  1. DNS Rebinding - атака, когда злоумышленник обходит политику same-origin, подменяя DNS-запись.

  2. Уязвимости старых браузеров - некоторые браузеры могут некорректно обрабатывать CORS, позволяя обход ограничений.

Sophi
Софи собрала все вопросы. Тренируйся и получай
офферы быстрее!
Попробовать бесплатноArrow

Следующий вопрос

Это единственный вопрос по вашему фильтру

как отвечать на вопрос
пример собеседования
фреймворки на собеседовании
типичные вопросы junior
интервью вопросы и ответы