home.social

#csrf — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #csrf, aggregated by home.social.

fetched live
  1. SOP & CORS

    Держите открытыми две вкладки. В одной — интернет-банк, куда вы залогинены и где на экране висит ваш баланс. В другой — какой-то сайт, на который вы забрели по ссылке из выдачи, ничего особенного. Теперь вопрос, который на первый взгляд кажется надуманным, а на деле упирается в фундамент всей веб-безопасности: что мешает скрипту со второго сайта взять и прочитать ваш баланс из первого?

    habr.com/ru/articles/1069658/

    #cors #sop #sameorigin_policy #crossorigin #веббезопасность #xss #csrf #браузеры #httpзаголовки

  2. iX-Workshop: OWASP Top 10 – Schwachstellen in Webanwendungen und Gegenmaßnahmen

    Lernen Sie die wichtigsten Sicherheitslücken in Webanwendungen kennen und erfahren Sie, wie Sie sich erfolgreich schützen können.

    heise.de/news/iX-Workshop-OWAS

    #XSS #CSRF #IT #iXWorkshops #OWASP #news

  3. iX-Workshop: OWASP Top 10 – Schwachstellen in Webanwendungen und Gegenmaßnahmen

    Lernen Sie die wichtigsten Sicherheitslücken in Webanwendungen kennen und erfahren Sie, wie Sie sich erfolgreich schützen können.

    heise.de/news/iX-Workshop-OWAS

    #XSS #CSRF #IT #iXWorkshops #OWASP #news

  4. #ChatGPT: With the release of Workspace Agents, ChatGPT was vulnerable to a #CSRF attack enabling a single link to create a malicious insider in your organisation (dubbed #AgentForger by Zenity)
    #AISecurity:
    👇
    labs.zenity.io/p/agentforger-p

  5. #ChatGPT: With the release of Workspace Agents, ChatGPT was vulnerable to a #CSRF attack enabling a single link to create a malicious insider in your organisation (dubbed #AgentForger by Zenity)
    #AISecurity:
    👇
    labs.zenity.io/p/agentforger-p

  6. CRITICAL: CVE-2026-65471 enables unauthenticated CSRF attacks in Avada Core <=5.15.6. No mitigation yet — review your deployment status and monitor for fixes. radar.offseq.com/threat/cve-20 #OffSeq #CSRF #AvadaCore #Vuln

  7. iX-Workshop: OWASP Top 10 – Schwachstellen in Webanwendungen und Gegenmaßnahmen

    Lernen Sie die wichtigsten Sicherheitslücken in Webanwendungen kennen und erfahren Sie, wie Sie sich erfolgreich schützen können.

    heise.de/news/iX-Workshop-OWAS

    #XSS #CSRF #IT #iXWorkshops #OWASP #news

  8. iX-Workshop: OWASP Top 10 – Schwachstellen in Webanwendungen und Gegenmaßnahmen

    Lernen Sie die wichtigsten Sicherheitslücken in Webanwendungen kennen und erfahren Sie, wie Sie sich erfolgreich schützen können.

    heise.de/news/iX-Workshop-OWAS

    #XSS #CSRF #IT #iXWorkshops #OWASP #news

  9. iX-Workshop: OWASP Top 10 – Sicherheitsrisiken für Webanwendungen verstehen

    Lernen Sie die wichtigsten Sicherheitslücken in Webanwendungen kennen und erfahren Sie, wie Sie sich erfolgreich schützen können.

    heise.de/news/iX-Workshop-OWAS

    #XSS #CSRF #IT #iXWorkshops #OWASP #news

  10. iX-Workshop: OWASP Top 10 – Sicherheitsrisiken für Webanwendungen verstehen

    Lernen Sie die wichtigsten Sicherheitslücken in Webanwendungen kennen und erfahren Sie, wie Sie sich erfolgreich schützen können.

    heise.de/news/iX-Workshop-OWAS

    #XSS #CSRF #IT #iXWorkshops #OWASP #news

  11. ⚠️ HIGH severity: CVE-2026-28761 impacts Fujitsu Musetheque V4 for IPKNOWLEDGE (≤V4L1 rev2203.0). CSRF flaw allows unwanted actions if logged-in users visit malicious pages. Patch status unknown. radar.offseq.com/threat/cve-20 #OffSeq #CSRF #Fujitsu #Vuln

  12. Как я автоматизировал отправку постов в Threads* и X*, но споткнулся о невидимые лимиты Twitter*

    Я хотел сделать простую штуку: написал пост один раз, а он сам улетел в Threads* и X*. С Threads всё оказалось почти скучно: официальный API, токен, два запроса, готово. С X* началась отдельная инженерная прогулка по тёмному лесу: официальный API стоит денег, сервер из России напрямую ходит нестабильно, а браузерный GraphQL-путь то публикует, то отвечает 200 без созданного поста, то присылает 226, 344 или внезапное Tweet needs to be a bit shorter. В этой статье разбираю, как я собрал кросспостинг через Cloudflare Worker, где достать auth_token и ct0, почему нельзя верить HTTP-статусу, какие лимиты и антибот-ошибки реально прилетают, и что показали две недели логов.

    habr.com/ru/articles/1031926/

    #Threads_API #X_API #Twitter_API #Cloudflare_Worker #GraphQL #автопостинг #кросспостинг #rate_limits #auth_token #CSRF

  13. Безопасность приложений на Typescript от А до Я: гайд по защите от очевидных и не очень уязвимостей

    Я часто замечаю, насколько некоторые разработчики халатно относятся к вопросам безопасности своих приложений . И начинают задумываться о методах защиты только тогда, когда уже приходится переписывать большую часть приложения. Сегодня мы пройдемся по классическим и не только методам атаки, посмотрим, где компилятор бессилен, и построим современную защиту, опираясь на лучшие практики и конкретные примеры кода. Погрузиться в мир уязвимостей

    habr.com/ru/articles/1029598/

    #разработка #уязвимости #typescript #обзор #защита #sql #csrf #injection #npm #атаки

  14. iX-Workshop: OWASP Top 10 – Sicherheitsrisiken für Webanwendungen verstehen

    Lernen Sie die wichtigsten Sicherheitslücken in Webanwendungen kennen und erfahren Sie, wie Sie sich erfolgreich schützen können.

    heise.de/news/iX-Workshop-OWAS

    #XSS #CSRF #IT #iXWorkshops #OWASP #news

  15. iX-Workshop: OWASP Top 10 – Sicherheitsrisiken für Webanwendungen verstehen

    Lernen Sie die wichtigsten Sicherheitslücken in Webanwendungen kennen und erfahren Sie, wie Sie sich erfolgreich schützen können.

    heise.de/news/iX-Workshop-OWAS

    #XSS #CSRF #IT #iXWorkshops #OWASP #news

  16. iX-Workshop: OWASP Top 10 – Sicherheitsrisiken für Webanwendungen verstehen

    Lernen Sie die wichtigsten Sicherheitslücken in Webanwendungen kennen und erfahren Sie, wie Sie sich erfolgreich schützen können.

    heise.de/news/iX-Workshop-OWAS

    #XSS #CSRF #IT #iXWorkshops #OWASP #news

  17. iX-Workshop: OWASP Top 10 – Sicherheitsrisiken für Webanwendungen verstehen

    Lernen Sie die wichtigsten Sicherheitslücken in Webanwendungen kennen und erfahren Sie, wie Sie sich erfolgreich schützen können.

    heise.de/news/iX-Workshop-OWAS

    #XSS #CSRF #IT #iXWorkshops #OWASP #news

  18. How I Found a CSRF Vulnerability That Could Take Over Student Accounts on an Educational Platform
    This vulnerability was a Cross-Site Request Forgery (CSRF) attack, allowing malicious users to hijack student accounts on an educational platform by manipulating a sensitive account management action (changing passwords) through an unsuspecting victim's browser session. The application failed to verify that the origin of the request was the legitimate user, instead relying on session cookies for authentication without additional CSRF protection. By using a crafted payload within a link, the researcher exploited the flawed security mechanism by forcing the victim's browser to make a password change request on behalf of the attacker. The impact was significant as unauthorized individuals could gain access to sensitive student accounts. The researcher received $500 as part of the bug bounty program, and the platform responded by implementing CSRF tokens for account management actions to prevent future attacks. Key lesson: Always implement CSRF tokens to protect sensitive user actions. #BugBounty #Cybersecurity #WebSecurity #CSRF

    medium.com/@s3clipt0r/how-i-fo

  19. How I Found a CSRF Vulnerability That Could Take Over Student Accounts on an Educational Platform
    This vulnerability was a Cross-Site Request Forgery (CSRF) attack, allowing malicious users to hijack student accounts on an educational platform by manipulating a sensitive account management action (changing passwords) through an unsuspecting victim's browser session. The application failed to verify that the origin of the request was the legitimate user, instead relying on session cookies for authentication without additional CSRF protection. By using a crafted payload within a link, the researcher exploited the flawed security mechanism by forcing the victim's browser to make a password change request on behalf of the attacker. The impact was significant as unauthorized individuals could gain access to sensitive student accounts. The researcher received $500 as part of the bug bounty program, and the platform responded by implementing CSRF tokens for account management actions to prevent future attacks. Key lesson: Always implement CSRF tokens to protect sensitive user actions. #BugBounty #Cybersecurity #WebSecurity #CSRF

    medium.com/@s3clipt0r/how-i-fo

  20. 🔒 CVE-2026-1508 (HIGH): Court Reservation WordPress plugin <1.10.9 has a CSRF flaw — admins can be tricked into deleting events via crafted requests. No live exploits yet. Update ASAP or add nonce checks! radar.offseq.com/threat/cve-20 #OffSeq #WordPress #CSRF #Infosec

  21. 🚨 CVE-2026-3589: CRITICAL CSRF in WooCommerce (5.4.0 – 10.5.2) lets unauth users create admin accounts via REST API batch requests. Patch ASAP! Restrict API access & monitor for abuse. More: radar.offseq.com/threat/cve-20 #OffSeq #WooCommerce #WordPress #CSRF

  22. AI Red Teaming: спор с Grok — Часть 2. За пределами sandbox: CSRF, WAF bypass и privilege escalation

    Sandbox - эфемерный, умирает после сессии. Мне нужны были уязвимости на продакшн-инфраструктуре. Нашёл: zero-click CSRF на все 11 методов billing API через gRPC + text/plain, обход Cloudflare WAF одним заголовком, и создал management key с 50 привилегиями. Всё до сих пор на серверах xAI.

    habr.com/ru/articles/1005302/

    #нформационная_безопасность #CSRF #gRPC #WAF #Cloudflare #privilege_escalation #xAI #Grok

  23. Une vulnérabilité Chromium en pure CSS qui permet de récupérer des données sensibles comme le token CSRF (CVE-2026-2441)
    sitepoint.com/zero-day-css-cve

    Zero-Day CSS: Deconstructing CVE-2026-2441

    #Chrome #Chromium #CSS #CSRF #CVE

  24. Une vulnérabilité Chromium en pure CSS qui permet de récupérer des données sensibles comme le token CSRF (CVE-2026-2441)
    sitepoint.com/zero-day-css-cve

    Zero-Day CSS: Deconstructing CVE-2026-2441

    #Chrome #Chromium #CSS #CSRF #CVE

  25. huh #mozilla #firefox creates completely unique addon uuids in every deployment, and include this in the "Origin" header of HTTP requests initiated by the addon:

    hister.org/posts/firefox-exten

    this sucks if you want to avoid #CSRF attacks and it is a massive #GDPR violation. Something for the @EDPS to keep an eye on...

  26. huh #mozilla #firefox creates completely unique addon uuids in every deployment, and include this in the "Origin" header of HTTP requests initiated by the addon:

    hister.org/posts/firefox-exten

    this sucks if you want to avoid #CSRF attacks and it is a massive #GDPR violation. Something for the @EDPS to keep an eye on...

  27. @ozoned ok yeah that is true to your original vision - probably some javascript dev would have little issue with that - run it as a browser extension and you can add on after you get basic functionality sorted #fourier transforms #crowd sourced best alternatives #hosts #csrf #greasemonkey

    lifewire.com/top-greasemonkey-

  28. @ozoned ok yeah that is true to your original vision - probably some javascript dev would have little issue with that - run it as a browser extension and you can add on after you get basic functionality sorted #fourier transforms #crowd sourced best alternatives #hosts #csrf #greasemonkey

    lifewire.com/top-greasemonkey-

  29. iX-Workshop: OWASP Top 10 – Sicherheitsrisiken für Webanwendungen verstehen

    Lernen Sie die wichtigsten Sicherheitslücken in Web-Anwendungen kennen und erfahren Sie, wie Sie sich erfolgreich schützen können.

    heise.de/news/iX-Workshop-OWAS

    #XSS #CSRF #IT #iXWorkshops #OWASP #news

  30. iX-Workshop: OWASP Top 10 – Sicherheitsrisiken für Webanwendungen verstehen

    Lernen Sie die wichtigsten Sicherheitslücken in Web-Anwendungen kennen und erfahren Sie, wie Sie sich erfolgreich schützen können.

    heise.de/news/iX-Workshop-OWAS

    #XSS #CSRF #IT #iXWorkshops #OWASP #news

  31. iX-Workshop: OWASP Top 10 – Sicherheitsrisiken für Webanwendungen verstehen

    Lernen Sie die wichtigsten Sicherheitslücken in Web-Anwendungen kennen und erfahren Sie, wie Sie sich erfolgreich schützen können.

    heise.de/news/iX-Workshop-OWAS

    #XSS #CSRF #IT #iXWorkshops #OWASP #news

  32. iX-Workshop: OWASP Top 10 – Sicherheitsrisiken für Webanwendungen verstehen

    Lernen Sie die wichtigsten Sicherheitslücken in Web-Anwendungen kennen und erfahren Sie, wie Sie sich erfolgreich schützen können.

    heise.de/news/iX-Workshop-OWAS

    #XSS #CSRF #IT #iXWorkshops #OWASP #news

  33. [Перевод] Современный подход к предотвращению CSRF/CORF-атак в Go

    Команда Go for Devs подготовила перевод статьи о новом подходе к защите Go-приложений от CSRF/CORF-атак. Автор разбирает, как связка TLS 1.3, SameSite cookies и http.CrossOriginProtection из стандартной библиотеки позволяют отказаться от токенов — но только если соблюдены важные условия. Насколько безопасен такой подход? Разбираемся.

    habr.com/ru/articles/968132/

    #go #csrf #tsl #безопасность #браузеры #защита #samesite

  34. 🔥 CVE-2025-13282 (HIGH): Chunghwa Telecom TenderDocTransfer allows unauth'd file deletion via CSRF & path traversal flaws. Block app/API ports, educate users, and back up data! No patch yet. Details: radar.offseq.com/threat/cve-20 #OffSeq #CSRF #infosec #vuln

  35. ⚠️ CVE-2025-13283 (HIGH): Chunghwa Telecom TenderDocTransfer has a CSRF & path traversal vuln—lets unauth attackers copy/paste files via APIs. Phishing = risk of data leaks & DoS. Restrict & monitor now! radar.offseq.com/threat/cve-20 #OffSeq #Vuln #CSRF #InfoSec