美文网首页
CSRF练习之discuz1.5论坛脱裤

CSRF练习之discuz1.5论坛脱裤

作者: 表弟_212 | 来源:发表于2019-07-15 09:28 被阅读0次
image.png
  1. 用户C打开浏览器,访问受信任网站A,输入用户名和密码请求登录网站A;
    2.在用户信息通过验证后,网站A产生Cookie信息并返回给浏览器,此时用户登录网站A成功,可以正常发送请求到网站A;
  2. 用户未退出网站A之前,在同一浏览器中,打开一个TAB页访问网站B;
  3. 网站B接收到用户请求后,返回一些攻击性代码,并发出一个请求要求访问第三方站点A>;
  4. 浏览器在接收到这些攻击性代码后,根据网站B的请求,在用户不知情的情况下携带Cookie信息,向网站A发出请求。网站A并不知道该请求其实是由B发起的,所以会根据用户C的Cookie信息以C的权限处理该请求,
    导致来自网站B的恶意代码被执行。

通过以上的攻击原理描述个人总结CSRF两个侧重点:
1、CSRF的攻击建立在浏览器与Web服务器的会话之中。
2、欺骗用户访问URL

1 :抓包构造存储文件路径

普通用户拿构造好的链接进行发表

image.png image.png

已生成 ,根据路径扒取SQL数据

image.png

相关文章

  • CSRF练习之discuz1.5论坛脱裤

    用户C打开浏览器,访问受信任网站A,输入用户名和密码请求登录网站A;2.在用户信息通过验证后,网站A产生Cooki...

  • 脱裤?

    童年母亲讲过一个故事,一婆婆对要去摘韭菜的儿媳说“别忘了脱裤儿”…… 儿媳正儿八经的拿着韭菜上了炕,脱裤...

  • 倒装

    柒小妞说话有个奇怪的习惯,喜欢用倒装句,她想要把外裤给脱掉,她不说“脱裤裤”而是说成“裤裤脱”,脱袜子也是,她说成...

  • CSRF攻击防御

    CSRF 攻击的应对之道web安全之token和CSRF攻击CSRF Token 的设计是否有其必要性? CSRF...

  • 脱裤子也要注意安全

    我今天说脱裤子是想谈谈穿衣解裤脱裤之俗事。原本这再简单不过的日常行为,没什么可说三道四的,但是这里也有不一样的故事...

  • 纸尿裤和拉拉裤那些事

    纸尿裤和拉拉裤的区别 纸尿裤由于腰围可以调节,舒适性高于拉拉裤 拉拉裤模仿小内裤设计,一拉一套,穿脱方便。拉拉裤设...

  • 5。17

    大乔我醒了 刚小女儿闹脾气了 ,没帮她穿内裤 抱她尿尿去了,她说脱裤裤,没裤子脱就发脾气了,而我想起昨天我居然忘了...

  • DVWA练习记录——CSRF

    在线练习靶场 http://www.vulnspy.com/dvwa/damn_vulnerable_web_ap...

  • 跨站伪造请求-CSRF

    CSRF: Cross-Site Request Forgery CSRF 概念 CSRF 流程 CSRF 其他概...

  • 要想富,别脱裤!

    刚学塔罗那会儿,和很多人一样,喜欢星币牌,渴望经常看到金灿灿的星币。流露出想暴富的心。 那就来说说代表物质,财富的...

网友评论

      本文标题:CSRF练习之discuz1.5论坛脱裤

      本文链接:https://www.haomeiwen.com/subject/eedgkctx.html