码农知识堂 - 1000bd
  •   Python
  •   PHP
  •   JS/TS
  •   JAVA
  •   C/C++
  •   C#
  •   GO
  •   Kotlin
  •   Swift
  • CSRF跨站请求伪造


    基本介绍

    • 与XSS经常混淆

    • 从信任的角度来区分

    • XSS:利用用户对站点的信任

    • CSRF:利用站点对已经身份认证的信任

    • 结合社工在身份认证会话过程中实现攻击

    • 修改账号密码、个人信息(email、收货地址)

    • 发送伪造的业务请求(网银、购物、投票)

    • 关注他人社交账号、推送博文

    • 在用户非自愿、不知情的情况下提交请求

    漏洞分析:

    • 业务逻辑漏洞

    • 对关键操作缺少确认机制

    • 自动扫描程序无法发现此类漏洞

    • 漏洞利用条件

    • 被害用户已经完成身份认证

    • 新请求的提交不需要重新身份认证或确认机制

    • 攻击者必须了解Web APP请求的参数构造

    • 诱使用户触发攻击的指令(社工)

    • Burpsuite CSRF PoC generator

    • Post / Get 方法

    漏洞解析(靶机为DVWA)

    • 先用BP截断下来,发现是通过get请求

    图片

    • 然后我们通过社会工程学等方式诱使别人点击这个链接就能达到修改密码的目的

    • 我们用kali直接演示下,首先我们启动apache

    图片

    图片

    图片

    点击该超链接就直接密码被修改了

    图片

    • BP上面的CSRF 的PoC

    • 第一步

    • 图片

    • 然后会自动生成POC

    图片

    • 接着同样在apache里面弄

    图片

    • 之后就一样了

    图片

    自动扫描程序的检测方法

    • 在请求和响应过程中检查是否存在anti-CSRF token 名

    • 检查服务器是否验证anti-CSRF token的名值

    • 检查token中可编辑的字符串

    • 检查referrer头是否可以伪造

    对策

    • Captcha验证码

    • anti-CSRF token

    • Referrer头

    • 降低会话超时时间

  • 相关阅读:
    JAVA:实现GCD最大公约数算法(附完整源码)
    Vue组件中引入jQuery
    浅谈高压配电柜温度在线监测系统的设计及选型
    openGauss指定schema下全部表结构备份与恢复
    【TB作品】msp430单片机,播放蜂鸣器音乐,天空之城
    koa开发热加载、ES6语法进阶篇,了解后端数据请求的过程,提升开发。
    EXCEL根据某列的数字N,增加N-1行相同的数据
    android 9 adb安装过程学习(一)
    二次型与线性空间
    【数据结构】多叉树转换为二叉树-c++代码实现-POJ 3437 Tree Grafting
  • 原文地址:https://blog.csdn.net/weixin_42952508/article/details/126544210
  • 最新文章
  • 攻防演习之三天拿下官网站群
    数据安全治理学习——前期安全规划和安全管理体系建设
    企业安全 | 企业内一次钓鱼演练准备过程
    内网渗透测试 | Kerberos协议及其部分攻击手法
    0day的产生 | 不懂代码的"代码审计"
    安装scrcpy-client模块av模块异常,环境问题解决方案
    leetcode hot100【LeetCode 279. 完全平方数】java实现
    OpenWrt下安装Mosquitto
    AnatoMask论文汇总
    【AI日记】24.11.01 LangChain、openai api和github copilot
  • 热门文章
  • 十款代码表白小特效 一个比一个浪漫 赶紧收藏起来吧!!!
    奉劝各位学弟学妹们,该打造你的技术影响力了!
    五年了,我在 CSDN 的两个一百万。
    Java俄罗斯方块,老程序员花了一个周末,连接中学年代!
    面试官都震惊,你这网络基础可以啊!
    你真的会用百度吗?我不信 — 那些不为人知的搜索引擎语法
    心情不好的时候,用 Python 画棵樱花树送给自己吧
    通宵一晚做出来的一款类似CS的第一人称射击游戏Demo!原来做游戏也不是很难,连憨憨学妹都学会了!
    13 万字 C 语言从入门到精通保姆级教程2021 年版
    10行代码集2000张美女图,Python爬虫120例,再上征途
Copyright © 2022 侵权请联系2656653265@qq.com    京ICP备2022015340号-1
正则表达式工具 cron表达式工具 密码生成工具

京公网安备 11010502049817号