Advertisement

web安全:跨站请求伪造(CSRF)

阅读量:
0x00 简介

CSRF(Cross-Site Request Forgery),中文名称:也被视为一种跨站请求伪造技术;其常见别称为 One Click Attack 或 Session Riding 技术;其国际通用缩写则写作 CSRF/XSRF;

攻击者非法侵入了用户的账户,并向您的身份信息发起恶意请求。从服务器的角度看这个请求并无不妥——然而却实现了攻击方预期的目标行为。例如向您的邮箱发送邮件或短信通知;这将导致非法获取您的账户权限;并赋予管理员访问权限;包括但不限于购买实物商品、虚拟货币转移等交易行为。 如下:其中Web A为存在CSRF漏洞的网站;而Web B则是被攻击方精心打造的恶意平台;User C则代表Web A平台上的常规用户。

在这里插入图片描述

必要

必要

**- CSRF攻击满足的【必要

0x01 CSRF举例:

用虚拟的银行转账操作的例子演示CSRF的攻击过程:

• 随后用户C登录银行网站A(该网页会在浏览器本地生成Cookie);
• 随后不关闭窗口A后打开新标签页访问危险网站B(其中B页面中的图片

全部评论 (0)

还没有任何评论哟~