Встречается на собеседованиях • сегодня
Какие уязвимости возникают при запрете кросс-доменных запросов
Основные уязвимости при запрете CORS:
-
CSRF (Межсайтовая подделка запроса) - если API не проверяет CSRF-токены, злоумышленник может заставить пользователя выполнить действия от его имени.
-
JSONP-уязвимости - использование JSONP как обходного пути для CORS может привести к утечке данных через callback-функции.
- Ошибки конфигурации CORS - например, разрешение
Access-Control-Allow-Origin: *для чувствительных данных или методов.
Пример уязвимого CORS:
javascript
// Сервер неправильно настроил CORS
app.use((req, res, next) => {
res.header('Access-Control-Allow-Origin', '*') // Опасная настройка!
next()
})-
DNS Rebinding - атака, когда злоумышленник обходит политику same-origin, подменяя DNS-запись.
-
Уязвимости старых браузеров - некоторые браузеры могут некорректно обрабатывать CORS, позволяя обход ограничений.

Софи собрала все вопросы. Тренируйся и получай
офферы быстрее!
офферы быстрее!
Попробовать бесплатно
Следующий вопрос
Это единственный вопрос по вашему фильтру
как отвечать на вопрос
пример собеседования
фреймворки на собеседовании
типичные вопросы junior
интервью вопросы и ответы