Advertisement

CSRF漏洞基础学习(笔记)

阅读量:

CSRF原理

CSRF漏洞定义

CSRF(Cross-site request forgery, XSRF)跨站恶意请求也被称为单击攻击或会话骑马术。
CSRF与XSS的主要区别在于:

  1. XSS依赖于站点内的的信任用户来获取敏感信息如cookie。
  2. CSRF则通过模拟成受信任的用户来发起对受信任网站的恶意请求。

CSRF漏洞原理

通过目标用户的合法身份信息,在其授权下实施非法行为 例如以下所示: 转账链接: pay.php?user=xx\&money=100 构造恶意链接: pay.php?user=非法用户&money=10,000

CSRF漏洞利用简单示例

工作环境:bwapp

点击此链接并输入以下参数:密码修改为test、确认密码也为test,并选择保存更改选项。

注销账户后,请您通过输入测试密码完成身份验证并进行操作。
尝试使用测试密码进行身份验证时发现系统无法识别,请您检查网络连接并重新尝试。
若验证成功,则跳转至指定页面并完成后续操作。
请将复制的链接更改为:
http://bwapp:8089/csrf_1

全部评论 (0)

还没有任何评论哟~