美文网首页
CSRF漏洞

CSRF漏洞

作者: 夜尽雪舞 | 来源:发表于2021-11-29 16:34 被阅读0次

特别声明:该文章只运用于学习安全测试交流之用,请勿用于其他

CSRF(Cross-site request forgery)漏洞也被称为One Click Attack或者Session Riding。通常缩写为CSRF或者XSRF,是一种对

网站恶意利用。

CSRF听起来和CSS攻击听起来有些像,但是它与XSS非常不同

XSS利用站点内的信任用户发起工具,需要获取到用户cookie值然后进行下一步攻击

CSRF则是通过伪装成受信任用户请求受信任的网站

CSRF攻击原理

下面我们利用一张网上解释CSRF的攻击原理

CSRF攻击原理

可间CSRF有以下两个重点

1)目标用户访问了登录网站,能够执行网站的功能

2)目标用户访问了攻击者构造的URL

笔者举个例子以便加深大家的印象

目标用户登录了一个银行网站可以进行转载操作,比如目标用户通过以下这样一个请求向

朋友转账了1000

http://www.game.com/Transfer.php?toUserId=20&vMoney=1000#toUserID为攻击的账号ID

而此时目标用户又打开了一个tab访问了黑客控制的网站,网站中构造了

http://www.game.com/Transfer.php?toUserId=20&vMoney=1000#toUserID这样一个请求,目标用户

访问之后请求被发送,因为此时浏览器中还存储着前次用户访问银行网站的Session所以会验证通过

这样黑客就可以利用目标用户的合法身份给自己转账啦

CSRF漏洞利用

CSRF修复建议

1)验证请求的Referer值在白名单内,这种方法存在被绕过的可能

2)在HTTP请求头中加入一个随机生成的token,服务器端验证token中没有token或者token的内容不正确,则认为该请求可能是CSRF攻击从而拒绝请求

相关文章

  • 安全包开发整体架构

    SSRF防御 SSRF安全漏洞以及防御实现 XSS防御 xss漏洞以及防御实现 CSRF防御 CSRF安全漏洞以及...

  • CSRF(跨站请求伪造)漏洞

    CSRF漏洞概述 CSRF是OWASP TOP10报告中危害较高的漏洞。 Cross-site request f...

  • DWVA手把手教程(三)——CSRF漏洞

    欢迎来到CSRF漏洞章节,在此,请允许作为#灵魂画师!!#的我图文并茂的为大家简单介绍一下CSRF漏洞: CSRF...

  • CRSF

    CSRF漏洞概述 Cross-site request forgery简称为“CSRF",在CSRF的攻击场景中攻...

  • Web 开发常见安全问题

    前端安全XSS 漏洞CSRF 漏洞 后端安全SQL 注入漏洞权限控制漏洞SESSION 与 COOKIEIP 地址...

  • CSRF 漏洞

    相关课程的线上实验版本已投递到实验楼,实验楼在线教育平台提供非常优秀的在线实验环境,建议有兴趣的朋友可以看看:点击...

  • CSRF漏洞

    特别声明:该文章只运用于学习安全测试交流之用,请勿用于其他 CSRF(Cross-site request for...

  • CSRF漏洞

    CSRF(Cross-site request forgery跨站请求伪造,也被称为“One Click Atta...

  • CSRF漏洞

    漏洞原理: csrf全名为跨站请求伪造,是一种对网站的恶意利用,虽然听起来和xss很像,但是它们俩还是有很大的区别...

  • CSRF原理随笔

    Csrf漏洞 CSRF(Cross-site request forgery)跨站请求伪造:也被称为“One Cl...

网友评论

      本文标题:CSRF漏洞

      本文链接:https://www.haomeiwen.com/subject/nukgektx.html