diff options
Diffstat (limited to 'internal/web/web_test.go')
| -rw-r--r-- | internal/web/web_test.go | 23 |
1 files changed, 23 insertions, 0 deletions
diff --git a/internal/web/web_test.go b/internal/web/web_test.go index 74c0fb7..b1609cd 100644 --- a/internal/web/web_test.go +++ b/internal/web/web_test.go @@ -1026,3 +1026,26 @@ func TestLogoutAnonymous(t *testing.T) { t.Errorf("got %d → %q", rec.Code, rec.Header().Get("Location")) } } + +// A POST a browser marks as coming from another origin is refused, blog subdomains included; old browsers send no header. +func TestCrossSiteForm(t *testing.T) { + for site, want := range map[string]bool{"": false, "none": false, "same-origin": false, "same-site": true, "cross-site": true} { + req := httptest.NewRequest("POST", "/", nil) + if site != "" { + req.Header.Set("Sec-Fetch-Site", site) + } + if got := crossSiteForm(req); got != want { + t.Errorf("Sec-Fetch-Site %q: %v", site, got) + } + } + s := NewServer(&config.Config{BaseDomain: "example.com", JWTSecret: []byte("x")}, nil) + rec := httptest.NewRecorder() + req := httptest.NewRequest("POST", "/webadmin", strings.NewReader("username=a&password=b")) + req.Host = "example.com" + req.Header.Set("Content-Type", "application/x-www-form-urlencoded") + req.Header.Set("Sec-Fetch-Site", "same-site") + s.ServeHTTP(rec, req) + if rec.Code != http.StatusForbidden { + t.Errorf("cross-site login: got %d, want 403", rec.Code) + } +} |
