Ostias ahora ya se que pasaba!!!
No se propagan las sessiones entre subdominios!!
Me habia logueado en www.dominio1.com/ y para el ataque estaba apuntando a dominio1.com/ (sin las www) Aparentemente devuelven la misma pagina, pero no comparten las sessiones!
Ahora mi <img src=''> ya apunta bien y veo que la pagina es vulnerable 100% a CSRF.
Toca tokenizar las url para defender un poco jeje
No se propagan las sessiones entre subdominios!!
Me habia logueado en www.dominio1.com/ y para el ataque estaba apuntando a dominio1.com/ (sin las www) Aparentemente devuelven la misma pagina, pero no comparten las sessiones!
Ahora mi <img src=''> ya apunta bien y veo que la pagina es vulnerable 100% a CSRF.
Toca tokenizar las url para defender un poco jeje