Демонстрация уязвимости axios CVE-2023-45857
- Запустить в dev container
- В контейнере app выполнить
npm run dev
- Перейти по адресу http://app.localhost
- В инструментах разработчика браузера убедиться, что в Cookie установлен
XSRF-TOKEN
- Значение равно
CREDENTIAL_TOKEN
- HttpOnly = false
- SameSite = Strict
- Нажать кнопку
- В инструментах разработчика убедиться, что в запросе к
whoami.localhost/api присутствует заголовок x-xsrf-token со значением CREDENTIAL_TOKEN
- whoami возвращает запрос как есть, поэтому это можно проверить и в браузере