Хабр Курсы для всех
РЕКЛАМА
Практикум, Хекслет, SkyPro, авторские курсы — собрали всех и попросили скидки. Осталось выбрать!
Cross-site request forgery, also known as a one-click attack or session riding and abbreviated as CSRF («sea-surf»[1]) or XSRF
Суть заключается в том, что пользователь, авторизированный на неуязвимом сайте, заходит на уязвимый (или специальную страницу злоумышленника), с которого отправляется запрос на совершение определенных действий.
Потом зашел на сайт злоумышленника или сайт с XSS-уязвимостью
По вашим суждениям жертва авторизована на неуязвимом сайте, который подвержен CSRF уязвимости.
Нередким вариантом является XSS и CSRF на одном и том же хосте.
Также ничего не сказано про DOM-based XSS
XSS глазами злоумышленника