5

これはweb.xmlのファイラー構成です

<filter>
    <filter-name>CSRFPreventionFilter</filter-name>
    <filter-class>org.apache.catalina.filters.CsrfPreventionFilter</filter-class>
    <init-param>
        <param-name>entryPoints</param-name>
        <param-value>/login<param-value>
    </init-param>
</filter>

<filter-mapping>
    <filter-name>CSRFPreventionFilter</filter-name>
    <url-pattern>/*</url-pattern>
</filter-mapping>
<filter>

私は何かが足りないのですか?Tomcatでcsrf保護を有効にするために必要なコード変更はありますか

4

1 に答える 1

6

ナンスが提供されておらず、フィルターがナンスを予期している場合、 403CSRFPreventionFilter応答であることに注意してください。

CSRFPreventionFilterの現在の状態はわかりませんが、このスレッドによると、各entryPointリソースを個別に指定する必要があります(ワイルドカードなし)。または、 /loginを含まないパスにフィルターを適用する必要があります。

それで:

<filter>
<filter-name>CSRFPreventionFilter</filter-name>
<filter-class>org.apache.catalina.filters.CsrfPreventionFilter</filter-class>
<init-param>
    <param-name>entryPoints</param-name>
    <param-value>/login/login.html,/login/image.png,/login/style.css</param-value>
</init-param>
</filter>

または:

<filter-mapping>
<filter-name>CSRFPreventionFilter</filter-name>
<url-pattern>/csrf/*</url-pattern>
</filter-mapping>

2012年12月の更新:

Tomcat 7.0.32は、 CSRFPreventionFilterのセキュリティの脆弱性を修正します

于 2012-10-31T10:58:26.713 に答える