web安全:跨站请求伪造(CSRF)
发布时间
阅读量:
阅读量
0x00 简介
CSRF(Cross-Site Request Forgery),中文名称:也被视为一种跨站请求伪造技术;其常见别称为 One Click Attack 或 Session Riding 技术;其国际通用缩写则写作 CSRF/XSRF;
攻击者非法侵入了用户的账户,并向您的身份信息发起恶意请求。从服务器的角度看这个请求并无不妥——然而却实现了攻击方预期的目标行为。例如向您的邮箱发送邮件或短信通知;这将导致非法获取您的账户权限;并赋予管理员访问权限;包括但不限于购买实物商品、虚拟货币转移等交易行为。 如下:其中Web A为存在CSRF漏洞的网站;而Web B则是被攻击方精心打造的恶意平台;User C则代表Web A平台上的常规用户。

必要
必要
**- CSRF攻击满足的【必要
0x01 CSRF举例:
用虚拟的银行转账操作的例子演示CSRF的攻击过程:
• 随后用户C登录银行网站A(该网页会在浏览器本地生成Cookie);
• 随后不关闭窗口A后打开新标签页访问危险网站B(其中B页面中的图片
全部评论 (0)
还没有任何评论哟~
