sps*_*sps 5 security tomcat csrf
这是我在web.xml中的文件管理器配置
<filter>
<filter-name>CSRFPreventionFilter</filter-name>
<filter-class>org.apache.catalina.filters.CsrfPreventionFilter</filter-class>
<init-param>
<param-name>entryPoints</param-name>
<param-value>/login<param-value>
</init-param>
</filter>
<filter-mapping>
<filter-name>CSRFPreventionFilter</filter-name>
<url-pattern>/*</url-pattern>
</filter-mapping>
<filter>
Run Code Online (Sandbox Code Playgroud)
我错过了什么吗?是否需要进行任何代码更改以在tomcat中启用csrf保护
请注意,如果未提供nonce并且过滤器需要一个nonce,则403是CSRFPreventionFilter响应.
我不知道CSRFPreventionFilter的当前状态,但根据此线程,您需要单独指定每个entryPoint资源(无通配符) - 或者将过滤器应用于不包含/ login的路径
所以:
<filter>
<filter-name>CSRFPreventionFilter</filter-name>
<filter-class>org.apache.catalina.filters.CsrfPreventionFilter</filter-class>
<init-param>
<param-name>entryPoints</param-name>
<param-value>/login/login.html,/login/image.png,/login/style.css</param-value>
</init-param>
</filter>
Run Code Online (Sandbox Code Playgroud)
要么:
<filter-mapping>
<filter-name>CSRFPreventionFilter</filter-name>
<url-pattern>/csrf/*</url-pattern>
</filter-mapping>
Run Code Online (Sandbox Code Playgroud)
2012年12月更新:
Tomcat的7.0.32修复了一个安全漏洞CSRFPreventionFilter