Pagina 1 di 3 1 2 3 ultimoultimo
Visualizzazione dei risultati da 1 a 10 su 26
  1. #1
    Utente di HTML.it L'avatar di mark2x
    Registrato dal
    Nov 2005
    Messaggi
    1,940

    [php]$_server['http_referer']

    $_SERVER['HTTP_REFERER'] è "spoofabile", ovvero modificabile in maniera non lecita?
    Se sì, come? O come si evita ciò?

    10x.

    [.:: JaguarXF ::.]
    __________________

  2. #2
    Utente di HTML.it L'avatar di Gunn
    Registrato dal
    Feb 2006
    Messaggi
    370
    bella domanda... sarebbe interessante saperlo
    probabilmente è un valore che manda il browser e non il server, quindi magari è craccabile

  3. #3
    Utente di HTML.it L'avatar di mark2x
    Registrato dal
    Nov 2005
    Messaggi
    1,940
    Originariamente inviato da Gunn
    probabilmente è un valore che manda il browser
    Ma va?

    [.:: JaguarXF ::.]
    __________________

  4. #4
    Utente di HTML.it L'avatar di Gunn
    Registrato dal
    Feb 2006
    Messaggi
    370
    Originariamente inviato da mark2x
    Ma va?
    mica è tanto scontato
    se ne sei sicuro allora è crackabile
    prendi il source di mozilla e lo modifichi in modo che come url refer ti mandi un url personalizzato

  5. #5

    Re: [php]$_server['http_referer']

    Originariamente inviato da mark2x
    $_SERVER['HTTP_REFERER'] è "spoofabile", ovvero modificabile in maniera non lecita?
    Se sì, come? O come si evita ciò?

    10x.
    Non lecita? Saranno ca**i miei se voglio inviare un referrer diverso, gli header sono miei e ci faccio quello che voglio.

    E' modificabile con una facilità imbarazzante, su browser decenti, ci sono pure le estensioni apposite.

    Non si evita, semplicemente non si usa il referrer lato server per fare cose importanti, può interessare giusto a livello statistico.

  6. #6
    Utente di HTML.it L'avatar di mark2x
    Registrato dal
    Nov 2005
    Messaggi
    1,940
    Già.. proprio come temevo (e palesavo) quando si parlava d'altro - ovvero di come difendersi dai CSRF iniziati con link remoto...


    [.:: JaguarXF ::.]
    __________________

  7. #7
    mah, non vedo il problema, lato server il referrer è come lo user agent, totalmente inutile.

  8. #8
    Utente di HTML.it L'avatar di mark2x
    Registrato dal
    Nov 2005
    Messaggi
    1,940
    L'argomento sottendeva un discorso complesso. Cmq sì, qst è ciò che anch'io pensavo.

    [.:: JaguarXF ::.]
    __________________

  9. #9
    Utente di HTML.it L'avatar di mark2x
    Registrato dal
    Nov 2005
    Messaggi
    1,940
    Bene, ora ho un attimo più di tempo, avviciniamoci meglio alla questione che gira nella mia mente...

    Approfondiamo.
    Posto che un client sotto il nostro controllo può spoofare tale header (esso decide cosa inviare, non si può parlare di spoof per la verità), è possibile invece far modificare il referer ad un browser non sotto il nostro controllo?

    Ovvero il client dell'utente A visita la nostra pagina C che lo redirige al sito B tramite link: è possibile che sito B veda un referer da noi (C) voluto?

    [.:: JaguarXF ::.]
    __________________

  10. #10
    Utente di HTML.it L'avatar di Gunn
    Registrato dal
    Feb 2006
    Messaggi
    370
    non credo, come hai detto tu è il browser a mandare il refer, magari si può fare con javascript però.

Permessi di invio

  • Non puoi inserire discussioni
  • Non puoi inserire repliche
  • Non puoi inserire allegati
  • Non puoi modificare i tuoi messaggi
  •  
Powered by vBulletin® Version 4.2.1
Copyright © 2024 vBulletin Solutions, Inc. All rights reserved.