{"id":476481,"date":"2023-08-09T07:29:55","date_gmt":"2023-08-09T07:29:55","guid":{"rendered":""},"modified":"2023-09-05T11:12:51","modified_gmt":"2023-09-05T11:12:51","slug":"cross-site-requested-forgery","status":"publish","type":"wiki","link":"https:\/\/oneproxy.pro\/pt\/wiki\/cross-site-requested-forgery\/","title":{"rendered":"Falsifica\u00e7\u00e3o solicitada entre sites"},"content":{"rendered":"<p>Cross-Site Request Forgery (CSRF) \u00e9 um tipo de vulnerabilidade de seguran\u00e7a da web que permite que um invasor execute a\u00e7\u00f5es n\u00e3o autorizadas em nome de um usu\u00e1rio autenticado em um aplicativo da web. Os ataques CSRF exploram a confian\u00e7a que um site tem no navegador do usu\u00e1rio, enganando-o e fazendo-o fazer solicita\u00e7\u00f5es maliciosas sem o conhecimento ou consentimento do usu\u00e1rio. Este tipo de ataque representa uma s\u00e9ria amea\u00e7a \u00e0 integridade e seguran\u00e7a das aplica\u00e7\u00f5es web.<\/p>\n<h2>A hist\u00f3ria da origem da falsifica\u00e7\u00e3o de solicita\u00e7\u00e3o entre sites e a primeira men\u00e7\u00e3o a ela<\/h2>\n<p>O termo \u201cFalsifica\u00e7\u00e3o de solicita\u00e7\u00e3o entre sites\u201d foi cunhado pela primeira vez em 2001 pelos pesquisadores RSnake e Amit Klein durante uma discuss\u00e3o sobre seguran\u00e7a de aplica\u00e7\u00f5es web. No entanto, o conceito de ataques do tipo CSRF era conhecido desde meados da d\u00e9cada de 1990. A primeira men\u00e7\u00e3o conhecida de um ataque semelhante remonta a 1996, quando um pesquisador chamado Adam Barth descreveu uma vulnerabilidade no navegador Netscape Navigator que permitia a um invasor falsificar solicita\u00e7\u00f5es HTTP.<\/p>\n<h2>Informa\u00e7\u00f5es detalhadas sobre falsifica\u00e7\u00e3o de solicita\u00e7\u00e3o entre sites<\/h2>\n<p>Os ataques CSRF normalmente t\u00eam como alvo solicita\u00e7\u00f5es de altera\u00e7\u00e3o de estado, como modifica\u00e7\u00e3o de configura\u00e7\u00f5es de conta, realiza\u00e7\u00e3o de compras ou execu\u00e7\u00e3o de a\u00e7\u00f5es com altos privil\u00e9gios. O invasor cria um site ou e-mail malicioso contendo uma URL ou formul\u00e1rio especialmente criado que aciona o navegador do usu\u00e1rio para executar a a\u00e7\u00e3o n\u00e3o autorizada no aplicativo da web visado. Isso acontece porque o navegador inclui automaticamente as credenciais de sess\u00e3o autenticada do usu\u00e1rio na solicita\u00e7\u00e3o maliciosa, fazendo com que ela pare\u00e7a leg\u00edtima.<\/p>\n<h2>A estrutura interna do Cross-Site Request Forgery e como funciona<\/h2>\n<p>O mecanismo por tr\u00e1s do CSRF envolve as seguintes etapas:<\/p>\n<ol>\n<li>O usu\u00e1rio faz login em um aplicativo da web e recebe um token de autentica\u00e7\u00e3o, normalmente armazenado em um cookie ou em um campo de formul\u00e1rio oculto.<\/li>\n<li>Enquanto o usu\u00e1rio ainda est\u00e1 conectado, ele visita um site malicioso ou clica em um link malicioso.<\/li>\n<li>O site malicioso envia uma solicita\u00e7\u00e3o HTTP elaborada para o aplicativo Web de destino, usando as credenciais do usu\u00e1rio armazenadas nos cookies do navegador ou nos dados da sess\u00e3o.<\/li>\n<li>A aplica\u00e7\u00e3o web alvo recebe a solicita\u00e7\u00e3o e, como cont\u00e9m o token de autentica\u00e7\u00e3o v\u00e1lido do usu\u00e1rio, processa a solicita\u00e7\u00e3o como se viesse do usu\u00e1rio leg\u00edtimo.<\/li>\n<li>Como resultado, a a\u00e7\u00e3o maliciosa \u00e9 executada em nome do usu\u00e1rio sem o seu conhecimento.<\/li>\n<\/ol>\n<h2>An\u00e1lise dos principais recursos da falsifica\u00e7\u00e3o de solicita\u00e7\u00e3o entre sites<\/h2>\n<p>Os principais recursos dos ataques CSRF incluem:<\/p>\n<ol>\n<li><strong>Explora\u00e7\u00e3o Invis\u00edvel<\/strong>: os ataques CSRF podem ser executados silenciosamente, sem o conhecimento do usu\u00e1rio, tornando-os perigosos e dif\u00edceis de detectar.<\/li>\n<li><strong>Confian\u00e7a na confian\u00e7a do usu\u00e1rio<\/strong>: o CSRF explora a confian\u00e7a estabelecida entre o navegador do usu\u00e1rio e a aplica\u00e7\u00e3o web.<\/li>\n<li><strong>Baseado em sess\u00e3o<\/strong>: os ataques CSRF geralmente dependem de sess\u00f5es ativas de usu\u00e1rios, utilizando o estado autenticado do usu\u00e1rio para falsificar solicita\u00e7\u00f5es.<\/li>\n<li><strong>A\u00e7\u00f5es Impactantes<\/strong>: os ataques t\u00eam como alvo opera\u00e7\u00f5es que alteram o estado, levando a consequ\u00eancias significativas, como modifica\u00e7\u00e3o de dados ou perdas financeiras.<\/li>\n<\/ol>\n<h2>Tipos de falsifica\u00e7\u00e3o de solicita\u00e7\u00e3o entre sites<\/h2>\n<table>\n<thead>\n<tr>\n<th>Tipo<\/th>\n<th>Descri\u00e7\u00e3o<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>CSRF simples<\/td>\n<td>O tipo mais comum, em que uma \u00fanica solicita\u00e7\u00e3o forjada \u00e9 enviada ao aplicativo Web de destino.<\/td>\n<\/tr>\n<tr>\n<td>CSRF cego<\/td>\n<td>O invasor envia uma solicita\u00e7\u00e3o elaborada a um alvo sem obter a resposta, tornando-o \u201ccego\u201d.<\/td>\n<\/tr>\n<tr>\n<td>CSRF com XSS<\/td>\n<td>O invasor combina CSRF com Cross-Site Scripting (XSS) para executar scripts maliciosos nas v\u00edtimas.<\/td>\n<\/tr>\n<tr>\n<td>CSRF com terminais JSON<\/td>\n<td>Visando aplicativos que usam endpoints JSON, o invasor manipula dados JSON para executar CSRF.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Maneiras de usar a falsifica\u00e7\u00e3o de solicita\u00e7\u00e3o entre sites, problemas e suas solu\u00e7\u00f5es<\/h2>\n<h3>M\u00e9todos de explora\u00e7\u00e3o<\/h3>\n<ol>\n<li>Opera\u00e7\u00f5es de conta n\u00e3o autorizadas: os invasores podem enganar os usu\u00e1rios para que alterem as configura\u00e7\u00f5es ou senhas de suas contas.<\/li>\n<li>Transa\u00e7\u00f5es financeiras: o CSRF pode facilitar transfer\u00eancias ou compras n\u00e3o autorizadas de fundos.<\/li>\n<li>Manipula\u00e7\u00e3o de dados: os invasores modificam ou excluem dados do usu\u00e1rio no aplicativo.<\/li>\n<\/ol>\n<h3>Solu\u00e7\u00f5es e Preven\u00e7\u00e3o<\/h3>\n<ol>\n<li>Tokens CSRF: Implemente tokens exclusivos em cada solicita\u00e7\u00e3o para verificar sua legitimidade.<\/li>\n<li>Cookies SameSite: Utilize atributos SameSite para restringir o escopo do cookie.<\/li>\n<li>Cabe\u00e7alhos de solicita\u00e7\u00e3o personalizados: adicione cabe\u00e7alhos personalizados para validar solicita\u00e7\u00f5es.<\/li>\n<li>Cookies de envio duplo: inclua um cookie secund\u00e1rio que corresponda ao valor do token.<\/li>\n<\/ol>\n<h2>Principais caracter\u00edsticas e compara\u00e7\u00f5es com termos semelhantes<\/h2>\n<table>\n<thead>\n<tr>\n<th>Prazo<\/th>\n<th>Descri\u00e7\u00e3o<\/th>\n<\/tr>\n<\/thead>\n<tbody>\n<tr>\n<td>Scripting entre sites (XSS)<\/td>\n<td>Concentra-se na inje\u00e7\u00e3o de scripts maliciosos em p\u00e1ginas da web visualizadas por outros usu\u00e1rios.<\/td>\n<\/tr>\n<tr>\n<td>Falsifica\u00e7\u00e3o de solicita\u00e7\u00e3o entre sites<\/td>\n<td>Visa a\u00e7\u00f5es de mudan\u00e7a de estado, aproveitando a confian\u00e7a do usu\u00e1rio para executar solicita\u00e7\u00f5es n\u00e3o autorizadas.<\/td>\n<\/tr>\n<tr>\n<td>Inclus\u00e3o de script entre sites<\/td>\n<td>Envolve a inclus\u00e3o de scripts maliciosos de um dom\u00ednio externo em um aplicativo da web direcionado.<\/td>\n<\/tr>\n<\/tbody>\n<\/table>\n<h2>Perspectivas e tecnologias do futuro relacionadas \u00e0 falsifica\u00e7\u00e3o de solicita\u00e7\u00f5es entre sites<\/h2>\n<p>\u00c0 medida que as tecnologias da web evoluem, novos mecanismos de defesa provavelmente surgir\u00e3o para combater os ataques CSRF. A integra\u00e7\u00e3o de biometria, tokeniza\u00e7\u00e3o e autentica\u00e7\u00e3o multifatorial pode fortalecer a verifica\u00e7\u00e3o do usu\u00e1rio. Al\u00e9m disso, melhorias na seguran\u00e7a do navegador e estruturas que detectam e previnem automaticamente vulnerabilidades de CSRF desempenhar\u00e3o um papel crucial na mitiga\u00e7\u00e3o de amea\u00e7as futuras.<\/p>\n<h2>Como os servidores proxy podem ser associados \u00e0 falsifica\u00e7\u00e3o de solicita\u00e7\u00e3o entre sites<\/h2>\n<p>Os servidores proxy atuam como intermedi\u00e1rios entre usu\u00e1rios e aplicativos da web. No contexto do CSRF, os servidores proxy podem introduzir complexidade adicional na valida\u00e7\u00e3o das solicita\u00e7\u00f5es dos usu\u00e1rios, potencialmente mitigando ou exacerbando as vulnerabilidades do CSRF. Servidores proxy configurados corretamente podem adicionar uma camada extra de seguran\u00e7a, filtrando e validando solicita\u00e7\u00f5es recebidas, reduzindo o risco de ataques CSRF.<\/p>\n<h2>Links Relacionados<\/h2>\n<p>Para obter mais informa\u00e7\u00f5es sobre falsifica\u00e7\u00e3o de solicita\u00e7\u00e3o entre sites e seguran\u00e7a de aplicativos Web, consulte os seguintes recursos:<\/p>\n<ol>\n<li><a href=\"https:\/\/cheatsheetseries.owasp.org\/cheatsheets\/Cross-Site_Request_Forgery_Prevention_Cheat_Sheet.html\" target=\"_new\" rel=\"noopener nofollow\">Folha de dicas de preven\u00e7\u00e3o OWASP CSRF<\/a><\/li>\n<li><a href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Glossary\/CSRF\" target=\"_new\" rel=\"noopener nofollow\">Rede de desenvolvedores Mozilla \u2013 Falsifica\u00e7\u00e3o de solicita\u00e7\u00e3o entre sites (CSRF)<\/a><\/li>\n<li><a href=\"https:\/\/portswigger.net\/web-security\/csrf\" target=\"_new\" rel=\"noopener nofollow\">PortSwigger \u2013 Falsifica\u00e7\u00e3o de solicita\u00e7\u00e3o entre sites (CSRF)<\/a><\/li>\n<li><a href=\"https:\/\/www.owasp.org\/index.php\/Cross-Site_Request_Forgery_(CSRF)_Prevention_Cheat_Sheet\" target=\"_new\" rel=\"noopener nofollow\">A B\u00edblia da falsifica\u00e7\u00e3o de solicita\u00e7\u00e3o entre sites<\/a><\/li>\n<\/ol>","protected":false},"featured_media":476482,"menu_order":0,"template":"","meta":{"_acf_changed":false,"content-type":"","inline_featured_image":false,"footnotes":""},"class_list":["post-476481","wiki","type-wiki","status-publish","has-post-thumbnail","hentry"],"acf":{"faq_title":"Frequently Asked Questions about <mark>Cross-Site Request Forgery (CSRF) - A Comprehensive Guide<\/mark>","faq_items":[{"question":"What is Cross-Site Request Forgery (CSRF)?","answer":"<p>Cross-Site Request Forgery (CSRF) is a type of web security vulnerability that allows attackers to perform unauthorized actions on behalf of authenticated users without their knowledge. It exploits the trust between a user's browser and a web application to trick the application into accepting malicious requests.<\/p>"},{"question":"How did CSRF originate, and when was it first mentioned?","answer":"<p>The term \"Cross-Site Request Forgery\" was coined in 2001, but the concept of similar attacks was known since the mid-1990s. Researchers first mentioned a vulnerability in the Netscape Navigator browser that allowed attackers to forge HTTP requests back in 1996.<\/p>"},{"question":"How does CSRF work?","answer":"<p>CSRF attacks involve the following steps:<\/p><ol><li>The user logs into a web application and receives an authentication token.<\/li><li>While the user is still logged in, they visit a malicious website or click on a malicious link.<\/li><li>The malicious website sends a crafted HTTP request to the target application using the user's credentials.<\/li><li>The target application processes the request as if it came from the legitimate user, performing the malicious action.<\/li><\/ol>"},{"question":"What are the key features of CSRF attacks?","answer":"<p>Key features of CSRF attacks include:<\/p><ol><li>Invisible Exploitation: CSRF attacks occur without the user's awareness.<\/li><li>Reliance on User Trust: The attacks rely on the trust between the user's browser and the application.<\/li><li>Session-Based: CSRF attacks depend on active user sessions.<\/li><li>Impactful Actions: The attacks target state-changing operations with significant consequences.<\/li><\/ol>"},{"question":"What types of CSRF attacks exist?","answer":"<p>There are several types of CSRF attacks, including:<\/p><ol><li>Simple CSRF: A single forged request is sent to the target application.<\/li><li>Blind CSRF: The attacker sends a crafted request without obtaining the response.<\/li><li>CSRF with XSS: Attackers combine CSRF with Cross-Site Scripting to execute malicious scripts.<\/li><li>CSRF with JSON endpoints: Targeting applications using JSON endpoints, attackers manipulate JSON data for CSRF.<\/li><\/ol>"},{"question":"How can CSRF be prevented and mitigated?","answer":"<p>Preventing and mitigating CSRF attacks involve implementing various techniques, such as:<\/p><ol><li>CSRF Tokens: Use unique tokens in each request to validate its legitimacy.<\/li><li>SameSite Cookies: Utilize SameSite attributes in cookies to restrict their scope.<\/li><li>Custom Request Headers: Add custom headers to validate requests.<\/li><li>Double Submit Cookies: Include a secondary cookie that matches the token value.<\/li><\/ol>"},{"question":"How does CSRF compare to other web vulnerabilities?","answer":"<p>CSRF differs from other web vulnerabilities like Cross-Site Scripting (XSS) and Cross-Site Script Inclusion (XSSI). While XSS focuses on injecting malicious scripts into web pages, CSRF targets state-changing actions by exploiting user trust.<\/p>"},{"question":"What does the future hold for CSRF defense?","answer":"<p>As web technologies evolve, new defense mechanisms, including biometrics, tokenization, and multi-factor authentication, will emerge to counter CSRF attacks. Browser security enhancements and frameworks detecting and preventing CSRF vulnerabilities will play vital roles in mitigating future threats.<\/p>"},{"question":"How are proxy servers associated with CSRF?","answer":"<p>Proxy servers act as intermediaries between users and web applications. In the context of CSRF, they can add an extra layer of security by filtering and validating incoming requests, reducing the risk of CSRF attacks. Properly configured proxy servers can enhance web application security.<\/p>"},{"question":"Where can I find more information about CSRF?","answer":"<p>For more in-depth knowledge about CSRF and web application security, refer to the following resources:<\/p><ol><li><a href=\"https:\/\/cheatsheetseries.owasp.org\/cheatsheets\/Cross-Site_Request_Forgery_Prevention_Cheat_Sheet.html\" target=\"_new\">OWASP CSRF Prevention Cheat Sheet<\/a><\/li><li><a href=\"https:\/\/developer.mozilla.org\/en-US\/docs\/Glossary\/CSRF\" target=\"_new\">Mozilla Developer Network - Cross-Site Request Forgery (CSRF)<\/a><\/li><li><a href=\"https:\/\/portswigger.net\/web-security\/csrf\" target=\"_new\">PortSwigger - Cross-Site Request Forgery (CSRF)<\/a><\/li><li><a href=\"https:\/\/www.owasp.org\/index.php\/Cross-Site_Request_Forgery_(CSRF)_Prevention_Cheat_Sheet\" target=\"_new\">The Cross-Site Request Forgery Bible<\/a><\/li><\/ol>"}]},"_links":{"self":[{"href":"https:\/\/oneproxy.pro\/pt\/wp-json\/wp\/v2\/wiki\/476481","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/oneproxy.pro\/pt\/wp-json\/wp\/v2\/wiki"}],"about":[{"href":"https:\/\/oneproxy.pro\/pt\/wp-json\/wp\/v2\/types\/wiki"}],"version-history":[{"count":0,"href":"https:\/\/oneproxy.pro\/pt\/wp-json\/wp\/v2\/wiki\/476481\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/oneproxy.pro\/pt\/wp-json\/wp\/v2\/media\/476482"}],"wp:attachment":[{"href":"https:\/\/oneproxy.pro\/pt\/wp-json\/wp\/v2\/media?parent=476481"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}