偷偷摘套内射激情视频,久久精品99国产国产精,中文字幕无线乱码人妻,中文在线中文a,性爽19p

淺談CSRF漏洞挖掘技巧

安全 漏洞
CSRF(Cross-site request forgery跨站請求偽造,也被稱成為“one click attack”或者session riding。

CSRF(Cross-site request forgery跨站請求偽造,也被稱成為“one click attack”或者session riding。

例A:

針對某個人進(jìn)行CSRF POST攻擊,需要誘導(dǎo)用戶點(diǎn)擊所以稱 one click attack

首先假定有2個用戶,分別為 A用戶 和 B用戶

A用戶申請的ID為1 ,B用戶申請的ID為2

A用戶修改個人資料的URL假設(shè)為:http://www.xxx.com/userinfo.php?id=1

POST參數(shù)為name

如果A用戶知道B用戶ID為2且A用戶通過修改ID不能訪問到B用戶的時候,可以進(jìn)行CSRF攻擊

首先建個頁面,頁面代碼如下:

 

 

 

 

 

別人只要點(diǎn)擊鏈接,即可觸發(fā)漏洞

接著講CSRF GET 攻擊

也用例子說明(該例子來自烏云YKS )

新浪SAE普通開發(fā)者認(rèn)證CSRF

1.在邀請鏈接后面加上&makesure=1,然后到新浪開發(fā)者論壇回復(fù)插入下面的代碼,別人在登陸了SAE的情況下打開有該代碼的帖子會自動邀請指定用戶。

只要查看該頁面,即可自動邀請指定用戶,是不是對于CSRF有了不同的認(rèn)識了???

責(zé)任編輯:藍(lán)雨淚 來源: 博客
相關(guān)推薦

2012-11-30 14:35:17

2015-02-10 13:24:27

CSRF漏洞CSRF

2014-09-25 19:30:51

2016-09-30 15:59:41

2014-07-17 15:47:52

2017-11-06 06:05:47

2012-11-08 10:49:47

CSRF漏洞漏洞鮮果網(wǎng)

2017-09-19 15:01:06

PHP漏洞滲透測試

2013-04-26 15:13:49

企業(yè)漏洞漏洞收集

2018-10-16 15:08:20

屏幕圖像對象

2019-09-17 10:06:46

數(shù)據(jù)庫程序員網(wǎng)絡(luò)安全

2011-05-10 09:55:14

2013-12-02 09:35:10

2020-09-29 10:44:51

漏洞

2009-11-05 13:16:59

WCF代理

2016-10-14 13:10:35

2009-11-05 13:00:25

WCF客戶端

2015-03-06 17:02:51

2010-01-06 09:19:45

2021-04-21 10:01:18

漏洞KLEE網(wǎng)絡(luò)攻擊
點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號