Comprendo CSRF e perché le richieste AJAX inter-dominio con cookie o altre credenziali non possono essere consentite senza un'intestazione Access-Control-Allow-Credentials
esplicitamente consentendole, altrimenti sarei in grado di fare cose come adescare le persone in un sito che dirotta i loro cookie di Facebook per pubblicare qualcosa su Facebook nel loro nome.
Ciò che non capisco è perché anche le richieste AJAX tra domini non registrate non siano consentite senza un'intestazione Access-Control-Allow-Origin
. Senza le credenziali coinvolte, CSRF sembra impossibile e quindi gli unici argomenti che conosco per la stessa politica di origine sembrano non applicarsi. A quale vulnerabilità sarebbero esposti i siti o gli utenti se questa restrizione non fosse in vigore?