当前位置: 首页 > news >正文

csrf漏洞(二)

  本文仅作为学习参考使用,本文作者对任何使用本文进行渗透攻击破坏不负任何责任。

前言:

本文依靠phpstudy以及dvwa靶场进行操作,具体搭建流程参考:xss漏洞(二,xss靶场搭建以及简单利用)

前篇文章:

csrf漏洞(一)icon-default.png?t=N7T8http://t.csdnimg.cn/ZT0Si

在上篇文章中,黑客进行攻击时,需要提前抓到受害者的信息包,才能进行攻击行为。

一,环境设置。

在DVWA Security页面内,将其选择为Medium(中等),并点击Submit保存设置。

二,模拟攻击。

1,用户进行修改密码的操作。

将密码改为12345,并点击change,启动抓包软件。

正常登录网站,修改密码的情况下,Referer应为用户自己的地址。也就是说,这个Referer,谁更改地址,就显示谁的;即直接指向修改密码的源头。

此处使用Host头与Referer头校验,来防止黑客进行恶意攻击行为。

2,查看网页源码。

地址为:

DVWA\vulnerabilities\csrf\source\medium.php

可以看到,在红框内,使用stripos函数,来检测Host头与Referer头是否一致。

stripos() 函数用于查找字符串在另一字符串中第一次出现的位置(不区分大小写),代码检查 HTTP_REFERER (http 包头部的 Referer 字段的值,表示来源地址)是否包 含 SERVER_NAME(http 包头部的 Host 字段表示要访问的主机名)。 所以核心思路就是将 referer 的数据和 host 一致即可。

3,开始攻击。

抓包,制作payload。

在抓包处右键,将鼠标移动到相关工具,点击生成CSRF Poc。

将黑框内的内容修改一致。

点击复制代码,并将其放置在一个html文件内。

将其上传到此网站内(建议搭配DVWA的文件上传漏洞搭配使用)。

使用为:123456789的密码登录成功。

相关文章:

  • 北京网站建设多少钱?
  • 辽宁网页制作哪家好_网站建设
  • 高端品牌网站建设_汉中网站制作
  • GNS3 IOU: License section not found in iourc file /tmp/tmpj54abrhf/iourc
  • day01-作业题
  • 深度学习入门(E):逻辑回归与分类到底是啥关系?
  • CoOp(论文解读):Learning to Prompt for Vision-Language Models
  • C:指针学习-指针变量—学习笔记
  • 手机群控爬取实战
  • 数据结构与算法--插入排序与选择排序
  • Upload-Lab第11关:如何巧妙使用双写绕过黑名单验证
  • 大模型智能体可以用来实现哪些需求?
  • 防火墙技术与地址转换
  • 服务器主要有什么用途?什么情况下需要服务器?
  • xss GAME (xss漏洞攻击1-8)
  • 一套完整的NVR方案与部分NVR录像机GUI源码剖析
  • HTTPS 详解
  • 内网安全:跨域攻击
  • 【EOS】Cleos基础
  • canvas绘制圆角头像
  • classpath对获取配置文件的影响
  • CSS相对定位
  • ECS应用管理最佳实践
  • E-HPC支持多队列管理和自动伸缩
  • ERLANG 网工修炼笔记 ---- UDP
  • es6(二):字符串的扩展
  • iOS筛选菜单、分段选择器、导航栏、悬浮窗、转场动画、启动视频等源码
  • JavaScript服务器推送技术之 WebSocket
  • nginx(二):进阶配置介绍--rewrite用法,压缩,https虚拟主机等
  • PyCharm搭建GO开发环境(GO语言学习第1课)
  • python_bomb----数据类型总结
  • tab.js分享及浏览器兼容性问题汇总
  • ViewService——一种保证客户端与服务端同步的方法
  • 闭包,sync使用细节
  • 基于webpack 的 vue 多页架构
  • 警报:线上事故之CountDownLatch的威力
  • 理解 C# 泛型接口中的协变与逆变(抗变)
  • 如何将自己的网站分享到QQ空间,微信,微博等等
  • 使用 Xcode 的 Target 区分开发和生产环境
  • 小程序 setData 学问多
  • 函数计算新功能-----支持C#函数
  • ​2020 年大前端技术趋势解读
  • #### golang中【堆】的使用及底层 ####
  • #laravel 通过手动安装依赖PHPExcel#
  • #NOIP 2014#Day.2 T3 解方程
  • (ISPRS,2023)深度语义-视觉对齐用于zero-shot遥感图像场景分类
  • (笔试题)分解质因式
  • (带教程)商业版SEO关键词按天计费系统:关键词排名优化、代理服务、手机自适应及搭建教程
  • (附源码)ssm高校社团管理系统 毕业设计 234162
  • (附源码)基于SSM多源异构数据关联技术构建智能校园-计算机毕设 64366
  • (附源码)计算机毕业设计高校学生选课系统
  • (附源码)流浪动物保护平台的设计与实现 毕业设计 161154
  • (一)kafka实战——kafka源码编译启动
  • (转) Android中ViewStub组件使用
  • (转)Google的Objective-C编码规范
  • (转)为C# Windows服务添加安装程序
  • (转载)OpenStack Hacker养成指南
  • (自适应手机端)行业协会机构网站模板