Note que o parâmetro usuario contém também uma referência para um arquivo Javascript localizado em outro website. Caso USER clique no link, o código existente no endereço externo solicitaria que ele informasse novamente sua senha e, em caso afirmativo, o atacante receberia a informação desejada, podendo também roubar outras informações presentes em cookies e na sessão ativa naquele instante.A situação apresentada configura um ataque do tipo","text":"Considere uma aplicação em que um usuário efetua o login e, posteriormente, é redirecionado para uma tela principal. Isto poderia acontecer por meio de uma URL como a seguinte:http://www.aplicacaoweb.com.br/Default.aspx?usuario=idusuarioNesta URL, idusuario indica a conta com a qual o usuário se autenticou no website.Suponha, agora, que o usuário USER acessou a aplicação e não fez o logoff de sua sessão enquanto estava ativa. Após certo tempo, o usuário USER recebe um e-mail no qual um hacker se faz passar pela empresa que mantém o website. O e-mail fornece um link disfarçado que redireciona USER para uma URL como esta:http://www.aplicacaoweb.com.br/Default.aspx?usuario=idusuarioNote que o parâmetro usuario contém também uma referência para um arquivo Javascript localizado em outro website. Caso USER clique no link, o código existente no endereço externo solicitaria que ele informasse novamente sua senha e, em caso afirmativo, o atacante receberia a informação desejada, podendo também roubar outras informações presentes em cookies e na sessão ativa naquele instante.A situação apresentada configura um ataque do tipo","answerCount":5,"datePublished":"2017-01-01T00:00:00-03:00","author":{"@type":"Organization","name":"FCC","url":"https://questionei.com"},"suggestedAnswer":[{"@type":"Answer","text":"Cross-Site Request Forgery (CSRF).","position":1,"encodingFormat":"text/html","upvoteCount":0,"datePublished":"2017-01-01T00:00:00-03:00","url":"https://questionei.com/questoes/457941204154375/#alternativa-0","author":{"url":"https://questionei.com","@type":"Organization","name":"FCC"}},{"@type":"Answer","text":"Cross-Site Scripting Request (CSSR).","position":2,"encodingFormat":"text/html","upvoteCount":0,"datePublished":"2017-01-01T00:00:00-03:00","url":"https://questionei.com/questoes/457941204154375/#alternativa-1","author":{"url":"https://questionei.com","@type":"Organization","name":"FCC"}},{"@type":"Answer","text":"Cross-Site DOM-Reflected (CSSDR).","position":3,"encodingFormat":"text/html","upvoteCount":0,"datePublished":"2017-01-01T00:00:00-03:00","url":"https://questionei.com/questoes/457941204154375/#alternativa-2","author":{"url":"https://questionei.com","@type":"Organization","name":"FCC"}},{"@type":"Answer","text":"Cross-Site Request Forgery-Automation Attack (CSRF-AA).","position":4,"encodingFormat":"text/html","upvoteCount":0,"datePublished":"2017-01-01T00:00:00-03:00","url":"https://questionei.com/questoes/457941204154375/#alternativa-3","author":{"url":"https://questionei.com","@type":"Organization","name":"FCC"}},{"@type":"Answer","text":"Cross-Site Scripting (XSS).","position":5,"encodingFormat":"text/html","upvoteCount":0,"datePublished":"2017-01-01T00:00:00-03:00","url":"https://questionei.com/questoes/457941204154375/#alternativa-4","author":{"url":"https://questionei.com","@type":"Organization","name":"FCC"}}],"acceptedAnswer":{"@type":"Answer","text":"Cross-Site Scripting (XSS).","encodingFormat":"text/html","datePublished":"2017-01-01T00:00:00-03:00","url":"https://questionei.com/questoes/457941204154375/#resposta-correta","author":{"url":"https://questionei.com","@type":"Organization","name":"FCC"}}}}
Considere uma aplicação em que um usuário efetua o login e, posteriormente, é redirecionado para uma tela principal. Ist...
Considere uma aplicação em que um usuário efetua o login e, posteriormente, é redirecionado para uma tela principal. Isto poderia acontecer por meio de uma URL como a seguinte:
Nesta URL, idusuario indica a conta com a qual o usuário se autenticou no website.
Suponha, agora, que o usuário USER acessou a aplicação e não fez o logoff de sua sessão enquanto estava ativa. Após certo tempo, o usuário USER recebe um e-mail no qual um hacker se faz passar pela empresa que mantém o website. O e-mail fornece um link disfarçado que redireciona USER para uma URL como esta:
Note que o parâmetro usuario contém também uma referência para um arquivo Javascript localizado em outro website. Caso USER clique no link, o código existente no endereço externo solicitaria que ele informasse novamente sua senha e, em caso afirmativo, o atacante receberia a informação desejada, podendo também roubar outras informações presentes em cookies e na sessão ativa naquele instante.
A situação apresentada configura um ataque do tipo