gpt4 book ai didi

asp.net - 重定向到 returnUrl 在 Asp.Net MVC5 中如何工作

转载 作者:行者123 更新时间:2023-12-02 22:28:19 25 4
gpt4 key购买 nike

我已经使用新的 Asp.Net Identity 和 Owin 启动了一个新的 MVC 5 站点。在我的具有 [Authorize] 属性的“帐户” Controller 中,我有相当标准的操作;

   // GET: /User/Login
[AllowAnonymous]
public ActionResult Login(string returnUrl)
{
ViewBag.ReturnUrl = returnUrl;
return View();
}

// POST: /User/Login
[HttpPost]
[AllowAnonymous]
[ValidateAntiForgeryToken]
public async Task<ActionResult> Login(LoginViewModel model, string returnUrl)
{
try
{
if (ModelState.IsValid)
{
var userApi = new UserService();
var apiUser = await userApi.LogIn(UserManager, model.CardNumber, model.Pin, model.RememberMe);

if (apiUser != null)
{
await SignInAsync(apiUser, model.RememberMe);
if (string.IsNullOrEmpty(returnUrl))
{
return RedirectToAction("UserLoggedIn", "User");
}
}
else
{
ModelState.AddModelError("", "Invalid username or password.");
}
}

}
catch (Exception ex)
{
Trace.TraceError("Cannot login {0}", ex.ToString());
Response.AppendToLog(ex.ToString());
ModelState.AddModelError("", ex.ToString());
}
// If we got this far, something failed, redisplay form
return View(model);
}

我的问题是关于 returnUrl 行为,上面的代码的工作原理是,如果用户未登录并在具有属性 [Authorize] 的 Controller 中调用操作,则会将其发送到登录上面的操作,然后返回到所请求的 Controller /操作。这很棒,但是怎么样?安全吗?

在这篇关于“Preventing open redirect attacks”的文章中(对于 Asp.Net MVC 的早期版本),建议在执行重定向之前检查 returnUrl 是否为本地 url,这是我仍然应该做的事情还是现在由框架处理吗?

干杯,奥拉

最佳答案

您需要使用此方法检查 url 是否确实是本地的(框架不会自动处理):http://msdn.microsoft.com/en-us/library/system.web.mvc.urlhelper.islocalurl%28v=vs.118%29.aspx

if (!string.IsNullOrEmpty(returnUrl) && Url.IsLocalUrl(returnUrl))
{
return Redirect(returnUrl);
}

关于asp.net - 重定向到 returnUrl 在 Asp.Net MVC5 中如何工作,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/20628996/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com