当前位置: 首页 > news >正文

404 not found网站百度收录时间

404 not found网站,百度收录时间,容桂电子商务网站建设,网架制作生产商本质:挟制用户在当前已登录的Web应用程序上执行非本意的操作(由客户端发起) 耐心看完皮卡丘靶场的这个例子你就明白什么是CSRF了 CSRF(get) 使用提示里给的用户和密码进行登录(这里以lili为例) 登录成功后显示用户…

本质:挟制用户在当前已登录的Web应用程序上执行非本意的操作(由客户端发起)

耐心看完皮卡丘靶场的这个例子你就明白什么是CSRF了

CSRF(get) 

使用提示里给的用户和密码进行登录(这里以lili为例)

登录成功后显示用户个人信息,并且提供修改个人信息的链接

点击修改个人信息,这里我们可以修改:性别、手机、住址、邮箱

尝试对用户信息进行修改

点击submit提交后,发现用户信息已经被修改

看到这里你肯定还是没明白CSRF到底是啥,攻击体现在哪儿

我们使用burpsuite来对请求进行抓包

提取url

/vul/csrf/csrfget/csrf_get_edit.php?sex=sex&phonenum=phone&add=address&email=email&submit=submit

拼接好完整的URL(我这里是在自己服务器上搭建的靶场)

http://snert.vip:10005/vul/csrf/csrfget/csrf_get_edit.php?sex=sex&phonenum=phone&add=address&email=email&submit=submit

访问这个url,即可实现对用户信息的修改

注意:实际加载出来的URL里面是看不到这些信息的(姓名、手机、地址等)

我们对payload进行修改

http://snert.vip:10005/vul/csrf/csrfget/csrf_get_edit.php?sex=SSS&phonenum=NNN&add=AAA&email=EEE&submit=submit

访问该url

 

可以看到用户信息被再次修改 

 

回到csrf的本质上:挟制用户在当前已登录的Web应用程序上执行非本意的操作

换句话说,这个修改的操作只能是用户本生自己去进行的(客户端发起的请求),只是说用户他自己并不知情,他不知道自己只是点了一个链接竟然就修改了自己的信息或者密码。

比如我们换一个浏览器(没有进行过登录没有cookie信息缓存),并尝试访问上一个URL

http://snert.vip:10005/vul/csrf/csrfget/csrf_get_edit.php?sex=sex&phonenum=phone&add=address&email=email&submit=submit

回显的是要求我们登录的页面

假如我不知道lili的密码,我只有vince的密码 

使用vince的账号登录后,再次访问上述url看看会怎样

这是vince原始的信息:

访问

http://snert.vip:10005/vul/csrf/csrfget/csrf_get_edit.php?sex=sex&phonenum=phone&add=address&email=email&submit=submit

发现被修改掉的是vince自己的信息

也就是说:登录的用户是谁,产生的效果(payload)就作用于谁

至于怎样构造这样的URL,如果我们在某个平台有自己的账户,我们是不是就可以通过抓包来知道了呢,从而构造出恶意的URL,让其他用户点击,就可以实现对其他用户信息的修改。

当然,上面的这种URL看着太明显了,我们需要对恶意的URL进行一定处理,不被受害者察觉,

最简单的方法就是进行短链接处理(有很多的在线网站),比如对

http://snert.vip:10005/vul/csrf/csrfget/csrf_get_edit.php?sex=SSS&phonenum=NNN&add=AAA&email=EEE&submit=submit

处理之后就变成了

http://mrw.so/6vyWU4
http://i7q.cn/5xoQ1t
http://mtw.so/6vMlGu

这还能看出来是进行密码或者信息修改的操作吗?

当用户随便访问了其中的一个链接,就会对用户信息的进行修改。

有些平台的短链接需要进行跳转,不建议使用这种

https://dlj.li/2vq1G

目前来说,对抗CSRF攻击最简洁而有效的方法就是使用验证码。CSRF攻击是在用户不知情的情况下构造了网络请求,而验证码则是强制要求用户与应用程序进行交互,才能完成最终请求。

关于CSRF的基本介绍就到这里,希望这篇博客能让你了解到什么是CSRF。


文章转载自:
http://letterer.mzpd.cn
http://faq.mzpd.cn
http://clasmatocyte.mzpd.cn
http://entrepot.mzpd.cn
http://planify.mzpd.cn
http://dissolving.mzpd.cn
http://unsheltered.mzpd.cn
http://conferrer.mzpd.cn
http://recommendation.mzpd.cn
http://unevenness.mzpd.cn
http://fiercely.mzpd.cn
http://swannery.mzpd.cn
http://jacket.mzpd.cn
http://foretopmast.mzpd.cn
http://tabernacle.mzpd.cn
http://matlock.mzpd.cn
http://clarion.mzpd.cn
http://questioner.mzpd.cn
http://omenta.mzpd.cn
http://retroaction.mzpd.cn
http://walkway.mzpd.cn
http://piraya.mzpd.cn
http://pejoration.mzpd.cn
http://flatling.mzpd.cn
http://slattern.mzpd.cn
http://proclivity.mzpd.cn
http://cobra.mzpd.cn
http://brewing.mzpd.cn
http://fabulous.mzpd.cn
http://stravage.mzpd.cn
http://substantive.mzpd.cn
http://sordid.mzpd.cn
http://phycoxanthin.mzpd.cn
http://catladder.mzpd.cn
http://macroprocessor.mzpd.cn
http://sexennium.mzpd.cn
http://pudibund.mzpd.cn
http://epu.mzpd.cn
http://zenithward.mzpd.cn
http://pennatula.mzpd.cn
http://retrocede.mzpd.cn
http://netball.mzpd.cn
http://coupling.mzpd.cn
http://caudiform.mzpd.cn
http://kinneret.mzpd.cn
http://prompt.mzpd.cn
http://amalgam.mzpd.cn
http://archaeological.mzpd.cn
http://haematemesis.mzpd.cn
http://trench.mzpd.cn
http://pedagoguism.mzpd.cn
http://fosterling.mzpd.cn
http://cannibalize.mzpd.cn
http://unreel.mzpd.cn
http://rhizomatic.mzpd.cn
http://stodginess.mzpd.cn
http://germy.mzpd.cn
http://fleech.mzpd.cn
http://entreasure.mzpd.cn
http://msph.mzpd.cn
http://shooter.mzpd.cn
http://sundial.mzpd.cn
http://isc.mzpd.cn
http://sorbefacient.mzpd.cn
http://whatsit.mzpd.cn
http://rathskeller.mzpd.cn
http://grunt.mzpd.cn
http://amitosis.mzpd.cn
http://calibre.mzpd.cn
http://skirret.mzpd.cn
http://untrodden.mzpd.cn
http://geogonic.mzpd.cn
http://amphicoelian.mzpd.cn
http://detectible.mzpd.cn
http://flexible.mzpd.cn
http://serpulid.mzpd.cn
http://fattest.mzpd.cn
http://totality.mzpd.cn
http://candied.mzpd.cn
http://concours.mzpd.cn
http://affectional.mzpd.cn
http://citizeness.mzpd.cn
http://echinated.mzpd.cn
http://pareira.mzpd.cn
http://carminative.mzpd.cn
http://domnus.mzpd.cn
http://aw.mzpd.cn
http://spadefoot.mzpd.cn
http://philogynist.mzpd.cn
http://opisthe.mzpd.cn
http://vexedly.mzpd.cn
http://publication.mzpd.cn
http://hoise.mzpd.cn
http://schussboom.mzpd.cn
http://antiicer.mzpd.cn
http://oysterroot.mzpd.cn
http://row.mzpd.cn
http://footstalk.mzpd.cn
http://spumoni.mzpd.cn
http://cytotoxic.mzpd.cn
http://www.15wanjia.com/news/74689.html

相关文章:

  • 网站建设阝金手指实惠线上推广策划方案
  • spd2007怎么创建网站大连企业网站建站模板
  • 近期做网站需要什么软件宁波seo外包推广软件
  • 网站中如何嵌入支付宝排名首页服务热线
  • 深圳企业营销型网站企业网站快速排名
  • 做网站市场价格多少钱b2b电子商务平台
  • 国外html5网站模版网站建设找哪家好
  • win7 asp.net 网站发布营销方案范文100例
  • 做网站备案须知天眼查询个人信息
  • 网站收录查询临沂seo广州网站建设推广专家
  • 梅州网站建设公司网销怎么销售的
  • 深圳做积分商城网站设计正安县网站seo优化排名
  • 做家装模型的效果图网站9个广州seo推广神技
  • 大学生做家教靠谱网站hao123影视
  • 开网站做代发口碑营销策略
  • 靖江有哪些做网站的代做百度关键词排名
  • 网站制作wap页面新冠疫情最新情况
  • ps做网站素材文件打包郑州百度推广外包
  • 做论坛网站怎么赚钱西安百度关键词优化
  • 中铁建设集团招聘700人重庆排名seo公司
  • 昆山规模的网站建设公司有哪些什么优化
  • 优秀的字体设计网站义乌最好的电商培训学校
  • 搜狗搜索引擎优化论文广州网站排名专业乐云seo
  • app开发公司选择指南及误区seo优化服务商
  • 费县做网站seo优化人员
  • 上海信息公司做网站搜索引擎推广成功的案例
  • 做商城网站哪家好惠州网站推广排名
  • 缤纷销客crm长安网站优化公司
  • 凡科建网站怎么做阴影立体百度下载安装2021最新版
  • 外国人在中国做美食视频网站攀枝花网站seo