クイズ:XSSとCSRFはどこにありますか? - ockeghem(徳丸浩)の日記

ぶははははははは!!!!!!!!!!限定的過ぎて激しくワラタ

このパターンでは、登録画面の機能を悪用して、パスワードを「dan」に書きかえる。画面(C)は認証の必要なページではあるが、このページ自体がmaitter.com上にあるので、認証用のcookieは画面(C)に送出される(元々認証済みだった場合)。かくして攻撃者は、被害者のパスワードもcookieも分からない状態で、パスワードを「dan」に書き換えるという結果をえる。 

screenshot