5

这是我在 web.xml 中的文件管理器配置

<filter>
    <filter-name>CSRFPreventionFilter</filter-name>
    <filter-class>org.apache.catalina.filters.CsrfPreventionFilter</filter-class>
    <init-param>
        <param-name>entryPoints</param-name>
        <param-value>/login<param-value>
    </init-param>
</filter>

<filter-mapping>
    <filter-name>CSRFPreventionFilter</filter-name>
    <url-pattern>/*</url-pattern>
</filter-mapping>
<filter>

我错过了什么吗?在 tomcat 中启用 csrf 保护是否需要进行任何代码更改

4

1 回答 1

6

请注意,如果未提供随机数并且过滤器需要随机数,则403CSRFPreventionFilter响应。

我不知道CSRFPreventionFilter的当前状态,但根据这个线程,您需要单独指定每个entryPoint资源(无通配符) - 或者将过滤器应用于不包含/login的路径

所以:

<filter>
<filter-name>CSRFPreventionFilter</filter-name>
<filter-class>org.apache.catalina.filters.CsrfPreventionFilter</filter-class>
<init-param>
    <param-name>entryPoints</param-name>
    <param-value>/login/login.html,/login/image.png,/login/style.css</param-value>
</init-param>
</filter>

或者:

<filter-mapping>
<filter-name>CSRFPreventionFilter</filter-name>
<url-pattern>/csrf/*</url-pattern>
</filter-mapping>

2012 年 12 月更新:

Tomcat 7.0.32修复了CSRFPreventionFilter中的一个安全漏洞

于 2012-10-31T10:58:26.713 回答