CSRF漏洞基础学习(笔记)
发布时间
阅读量:
阅读量
CSRF原理
CSRF漏洞定义
CSRF(Cross-site request forgery, XSRF)跨站恶意请求也被称为单击攻击或会话骑马术。
CSRF与XSS的主要区别在于:
- XSS依赖于站点内的的信任用户来获取敏感信息如cookie。
- CSRF则通过模拟成受信任的用户来发起对受信任网站的恶意请求。
CSRF漏洞原理
通过目标用户的合法身份信息,在其授权下实施非法行为 例如以下所示: 转账链接: pay.php?user=xx\&money=100 构造恶意链接: pay.php?user=非法用户&money=10,000
CSRF漏洞利用简单示例
工作环境:bwapp

点击此链接并输入以下参数:密码修改为test、确认密码也为test,并选择保存更改选项。
注销账户后,请您通过输入测试密码完成身份验证并进行操作。
尝试使用测试密码进行身份验证时发现系统无法识别,请您检查网络连接并重新尝试。
若验证成功,则跳转至指定页面并完成后续操作。
请将复制的链接更改为:
http://bwapp:8089/csrf_1
全部评论 (0)
还没有任何评论哟~
