Pagina 2 di 2 primaprima 1 2
Visualizzazione dei risultati da 11 a 13 su 13
  1. #11
    Utente di HTML.it L'avatar di pietro09
    Registrato dal
    Jan 2002
    Messaggi
    10,116
    Quote Originariamente inviata da U235 Visualizza il messaggio
    é un sistema di sicurezza che implementano i servizi di script ajax asp.net contro gli attacchi CSRF.
    Fa in modo che la risposta sia sempre un oggetto json ( {d:[...]} al posto di [...]), in quanto alcuni vecchi browser soffrono di un problema che fa si che la risposta possa utilizzata tramite tag script (cross-domain) eseguiti con le credenziali del client.
    In pratica il tuo client potrebbe entrare nel tuo sito ed autenticarsi per richiedere una risorsa dal tuo servizio (solo GET). In seguito, mentre ha ancora attiva l'autenticazione, naviga ed incappa nel sito di un male intenzionato che nella sua pagina potrebbe mettere un tag script con l'url della risorsa nel tuo sito (tramite appunto chiamata GET al servizio che restituisce il json come array) e a quel punto, essendo ancora autenticato, la pagina web eseguita sul browser del tuo ex client ottiene i dati dal tuo sito (usa ancora le tue credenziali ottenute precedentemente), il passo successivo sarebbe quelle di inviare dal browser tramite ad esempio ajax i dati ottenuti verso il server del male intenzionato senza che tu faccia nulla (compreso accorgertene...).
    Finalmente spiegato il mistero!
    Pietro

  2. #12
    Utente di HTML.it L'avatar di supermac
    Registrato dal
    Jun 2001
    Messaggi
    1,881
    ma la pagina crud.aspx è raggiungibile/funzia?
    W la Ferari effetrenavenave!
    il computer è un somaro veloce! (neanche tanto ndr)

  3. #13
    Moderatore di ASP.net L'avatar di djciko
    Registrato dal
    Nov 2002
    Messaggi
    6,887
    Quote Originariamente inviata da U235 Visualizza il messaggio
    é un sistema di sicurezza che implementano i servizi di script ajax asp.net contro gli attacchi CSRF.
    Fa in modo che la risposta sia sempre un oggetto json ( {d:[...]} al posto di [...]), in quanto alcuni vecchi browser soffrono di un problema che fa si che la risposta possa utilizzata tramite tag script (cross-domain) eseguiti con le credenziali del client.
    In pratica il tuo client potrebbe entrare nel tuo sito ed autenticarsi per richiedere una risorsa dal tuo servizio (solo GET). In seguito, mentre ha ancora attiva l'autenticazione, naviga ed incappa nel sito di un male intenzionato che nella sua pagina potrebbe mettere un tag script con l'url della risorsa nel tuo sito (tramite appunto chiamata GET al servizio che restituisce il json come array) e a quel punto, essendo ancora autenticato, la pagina web eseguita sul browser del tuo ex client ottiene i dati dal tuo sito (usa ancora le tue credenziali ottenute precedentemente), il passo successivo sarebbe quelle di inviare dal browser tramite ad esempio ajax i dati ottenuti verso il server del male intenzionato senza che tu faccia nulla (compreso accorgertene...).
    ok, grazie )

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2026 vBulletin Solutions, Inc. All rights reserved.