Ho trovato il seguente comportamento su un sito web relativamente popolare:
- Hanno una route
GETper la disconnessione (ad esempio/api/user/logout). - Ciò mi consente di scrivere
in un commento o qualsiasi cosa che accetti markdown e che ovviamente disconnetterà l'utente.
La correzione per questo errore non avrebbe utilizzato GET (ma usando POST o DELETE o qualcosa di simile) per la rotta di logout.
Qual è il nome di questo tipo di exploit? È un problema importante?