Ho letto diversi articoli sull'argomento (Spoofing IP address), qualcuno ha detto :
Spoofing an IP is usually better suited to "fire-an-forget" scenarios like DDoS.
dovuto alla comunicazione bidirezionale TCP e alla sua stretta di mano a tre vie. Va bene, ma ho uno scenario che penso sia simile a questo. Eccolo:
Recentemente è stato trovato un bug sul mio sito web in cui un utente può rubare i miei contenuti a pagamento inviando una richiesta di POST
a un URL specifico con informazioni di acquisto vecchie e di successo (l'utente doveva comprare un prodotto una volta / doveva avere una corretta informazione di pagamento) quindi ha avuto accesso al contenuto in quanto il sistema non ha verificato se le informazioni di fatturazione correnti sono esistite o meno (è stato verificato solo se un acquisto con tali informazioni è stato effettuato correttamente o meno).
Dopo aver trovato questo bug ho ristretto le richieste di POST
per essere processato da un solo IP specifico (che è IP del sito web della banca) (e non ho ancora risolto la logica di controllare le informazioni di acquisto).
Ora mi è venuto in mente che se qualcuno può falsificare il suo indirizzo IP come indirizzo IP della banca e ottenere l'accesso ai miei contenuti a pagamento come prima o no.
C'è qualche modo in cui qualcuno spoofa l'indirizzo IP della richiesta qui? se sì come?