验证 axios 漏洞 CVE-2023-45857 行为的演示
- 在 dev container 中启动
- 在 app 容器中执行
npm run dev
- 访问 http://app.localhost
- 使用浏览器开发者工具确认 Cookie 中已设置
XSRF-TOKEN
- 值为
CREDENTIAL_TOKEN
- HttpOnly 为 false
- SameSite 为 Strict
- 点击按钮
- 在开发者工具中,确认对
whoami.localhost/api 的请求中包含 x-xsrf-token 头部且值为 CREDENTIAL_TOKEN
- whoami 会原样返回请求,因此也可以在浏览器中确认