Demo per verificare il funzionamento della vulnerabilità CVE-2023-45857 di axios
- Avviare il dev container
- Eseguire
npm run dev nel container app
- Accedere a http://app.localhost
- Verificare con gli strumenti di sviluppo del browser che il cookie
XSRF-TOKEN sia impostato
- Il valore deve essere
CREDENTIAL_TOKEN
- HttpOnly deve essere false
- SameSite deve essere Strict
- Premere il pulsante
- Verificare con gli strumenti di sviluppo che nella richiesta a
whoami.localhost/api sia presente l'intestazione x-xsrf-token con valore CREDENTIAL_TOKEN
- whoami restituisce la richiesta invariata, quindi è verificabile anche nel browser