\\ 在Jsp文件頭引入
<%@ page language="java" import="java.util.*" pageEncoding="UTF-8"%>
\\ 在登錄的jsp中添加
<%
//增加隨機數(shù),解決 CSRF 漏洞
String uuid = UUID.randomUUID().toString().replaceAll("-", "");
request.getSession().setAttribute("randTxt",uuid);
//設置cookie只讀
String sessionid = request.getSession().getId();
response.setHeader("SET-COOKIE", "JSESSIONID=" + sessionid + "; secure ; HttpOnly");
%>
\\ form表單中添加一個隱藏域:Input
<input type="hidden" name="randSesion" value = "<%=request.getSession().getAttribute("randTxt")%>" />
CSRF漏洞修復
?著作權歸作者所有,轉載或內(nèi)容合作請聯(lián)系作者
- 文/潘曉璐 我一進店門,熙熙樓的掌柜王于貴愁眉苦臉地迎上來黍图,“玉大人曾雕,你說我怎么就攤上這事〈朴纾” “怎么了翻默?”我有些...
- 文/不壞的土叔 我叫張陵缸沃,是天一觀的道長恰起。 經(jīng)常有香客問我,道長趾牧,這世上最難降的妖魔是什么检盼? 我笑而不...
- 正文 為了忘掉前任,我火速辦了婚禮翘单,結果婚禮上吨枉,老公的妹妹穿的比我還像新娘。我一直安慰自己哄芜,他們只是感情好貌亭,可當我...
- 文/花漫 我一把揭開白布。 她就那樣靜靜地躺著认臊,像睡著了一般圃庭。 火紅的嫁衣襯著肌膚如雪。 梳的紋絲不亂的頭發(fā)上失晴,一...
- 文/蒼蘭香墨 我猛地睜開眼,長吁一口氣:“原來是場噩夢啊……” “哼帖族!你這毒婦竟也來了栈源?” 一聲冷哼從身側響起,我...
- 正文 年R本政府宣布彩库,位于F島的核電站肤无,受9級特大地震影響,放射性物質發(fā)生泄漏骇钦。R本人自食惡果不足惜宛渐,卻給世界環(huán)境...
- 文/蒙蒙 一、第九天 我趴在偏房一處隱蔽的房頂上張望眯搭。 院中可真熱鬧窥翩,春花似錦、人聲如沸鳞仙。這莊子的主人今日做“春日...
- 文/蒼蘭香墨 我抬頭看了看天上的太陽棍好。三九已至仗岸,卻和暖如春,著一層夾襖步出監(jiān)牢的瞬間梳玫,已是汗流浹背爹梁。 一陣腳步聲響...
推薦閱讀更多精彩內(nèi)容
- 最近在筆試的時候遇到這么個問題谦纱,我這個自學前端的小白看到直接蒙了=- =看成,今天去網(wǎng)上查了查,現(xiàn)在把他們記錄在這里跨嘉,...
- 一 TP5.0控制器漏洞重現(xiàn)方式: 效果:會在index.php同級目錄下生成rhzzd.php文件修復:thin...
- 微信的拼手氣紅包有個嚴重漏洞,無論是猜大小琴拧,比大小還是其他形式降瞳,都可以人為操縱結果,做到必勝蚓胸。 微信的手氣紅包由于...