ragnaroks
V2EX  ›  问与答

请教 Web 安全大佬一个关于 Referer 的问题

  •  
  •   ragnaroks · Feb 24, 2020 · 1314 views
    This topic created in 2299 days ago, the information mentioned may be changed or developed.

    假设有后端网站 HttpApi,域名 https://api.website.com
    和静态前端(SPA) HttpWebsite,域名 https://www.website.com
    且后端有接口 https://api.website.com/session

    如果通过 HTTP 头中的 Referer 来判断,如果是 https://www.website.com 则输出如下格式的 session 数据

    window.self.session={id:"abcd1234",uid:111};
    

    这种情况下有哪些数据泄露的点?

    5 replies    2020-02-25 16:22:08 +08:00
    ragnaroks
        1
    ragnaroks  
    OP
       Feb 24, 2020
    referer 匹配依据是从左到右,遇到第三个"/"为止,然后取"//"与"/"之间的字符串做匹配,其实就是 host 部分
    diaosi
        2
    diaosi  
       Feb 25, 2020   ❤️ 1
    伪造 referer 该看到的全能看到,但 session 拿不到应该没啥能泄露的。
    ragnaroks
        3
    ragnaroks  
    OP
       Feb 25, 2020
    @diaosi 能伪造 referer 那么伪造 cookie 啥的也不是问题了,这种就让他看全也是没办法的
    diaosi
        4
    diaosi  
       Feb 25, 2020
    @ragnaroks #3 referer 看流量就知道; cookie 只能看到自己的,猜肯定是没用的。其实我也有不明白你担心哪里出问题。
    ragnaroks
        5
    ragnaroks  
    OP
       Feb 25, 2020
    @diaosi
    我担心的是将会话直接写入页面 js 中了,有那些意料之外的获取这部分数据的可能.
    毕竟拿到这个 sessionid,就能以该用户的身份进行操作了,而现在的项目里面可能涉及到现金余额
    About   ·   Help   ·   Advertise   ·   Blog   ·   API   ·   FAQ   ·   Solana   ·   993 Online   Highest 6679   ·     Select Language
    创意工作者们的社区
    World is powered by solitude
    VERSION: 3.9.8.5 · 42ms · UTC 19:25 · PVG 03:25 · LAX 12:25 · JFK 15:25
    ♥ Do have faith in what you're doing.