【漏洞学习】挖掘CSRF漏洞
上半年就说要写怎么挖csrf漏洞了,主要是懒 后面就忘记写了。今天正好有人问到,索性就写一篇文章出来
上半年就说要写怎么挖csrf漏洞了,主要是懒....后面就忘记写了。今天正好有人问到,索性就写一篇文章出来
【资料图】
跨站请求伪造(英语:Cross-site request forgery),也被称为 one-click attack 或者 sessionriding,通常缩写为 CSRF 或者 XSRF,是一种挟制用户在当前已登录的Web应用程序上执行非本意的操作的攻击方法。跟跨网站脚本(XSS)相比,XSS利用的是用户对指定网站的信任,CSRF 利用的是网站对用户网页浏览器的信任。
第一个就是看网站是否存在token,如果存在token的话,可以测试一下这个token是不是摆设(还真遇到过)。如果不是摆设的话,我们还可以去查找是否有接口能够获取到token。如果有的话这个token就相当于可有可无了。第二个,看完token我们可以尝试一下删除Referer了,如果删除Referer后,该数据包仍然能够执行的话,十有八九这里就存在着漏洞了。如果删除Referer不能正常发送的话,也不用放弃。可以先尝试把POST数据包改成GET数据包(看看能不能正常执行)。然后就可以去尝试找xss漏洞来包含这个get请求,从而也能达到csrf的效果,或者如果有发表文章之类的地方。在加载图片链接等的地方也可以尝试把get请求放进去。这样就形成了蠕虫啦~
今天我们拿帝国cms来演示一下具体怎么挖掘。我们需要,俩个浏览器+俩个账号+burpsuite。
抓个包,发现这里没用token限制,那我们删除下Referer试试。
OKK,正常执行了。接下来我们利用burp生成个CSRF的POC
保存到本地生成个poc。接下来换个账号和浏览器登入
然后点击下poc
成功!!!
当然,在这个时候肯定就有朋友想到了。这怎么还需要点击???有没有办法让人家打开url后自动发送数据包且让其他人没有察觉?of course,当然有。我们可以利用js去自动点击。我们需要魔改一下burp的poc。这里我们用到了俩个网页(一个页面的话还是会自动跳转就很容易被发现了。),欺骗网页来包含发送数据包的网页-index.html(用来欺骗的)-yx666.html(用来发送数据包的)
index.html是我下载了百度搜索的页面,然后加上红框中的那句话就能包含了为了演示效果我把width=0% height=0%改成width=100% height=100% (0%的话就可以完美隐藏了)
唔,太简单了(本文在本地复现,请各位不要做非法测试~~~)
关键词:
[ 相关文章 ]
上半年就说要写怎么挖csrf漏洞了,主要是懒 后面就忘记写了。今天正好有人问到,索性就写一篇文章出来
1、其实我们的投诉方式效果并不明显。这是因为这款手机主要负责处理我们消费者在日常生活中会遇到的一些与经济相关的纠纷和矛盾
11岁的小女孩生日礼物,还是蛮多的。你可以送她一些比较有意义的,比如书籍。漂亮的小裙子,或者一整书,都是比较好的选择。
人人车成立于2014年4月,致力于打造全新的二手车C2C交易模式,为个人车主和买家提供诚信、专业、便捷、有保障的优质二手车交易。人人车是时
1、南通大学杏林学院挺不错的,学校师资力量雄厚,环境环境美丽,涵盖专业广,当地的评价也很不错。2、南通大学杏林学院是经国
1、出现充电接触不良先确定是那个部位。2、常见部位如图1 电源插座。3、图2 充电头的USB接口。4、图3 手机尾插。5
孩子间起摩擦,家长“护犊”拖拽脚踢对方小孩,警方:正处理此事---4月7日,湖南张家界一小区内,两名孩子之间发生摩擦,一名孩子的家长竟拖拽
记者王钟玉4月7日,潍坊市气象台发布预报,预计8日-10日天气晴好,气温逐渐回升。其中,10日最高气温直冲27℃,暖意
你们好,最近小活发现有诸多的小伙伴们对于长微博工具生成器,长微博工具这个问题都颇为感兴趣的,今天小活为大家梳理了下,一起
7座车塞满10人,面包车内挤成“沙丁鱼”|春季守护行动
一直以来,西装都被人视为职场穿衣首选单品,给人一种严谨、正式的既视感。但在时髦精的穿搭里,从来不会把“西装”的职场氛围感体现出来,潮
在职场中,当我们参加一个饭局的时候,如果说中途想要提前离开,这种情况下,是跟在座的大家一一道别好一点,还是一个人悄无生息地离开好一点
IT之家4月7日消息,铭匠去年推出了富士X卡口的AF27mmF2 8APS-C画幅镜头,现在官方宣布索尼E卡口和尼康Z卡口版本即将
4月7日电,仲景食品公告,2022年实现营业收入8 82亿元,同比增长9 35%;净利润1 26亿元,同比增长6 27%
春天已经来了,阳光越来越强烈,防晒已经成为了我们日常护肤的必备步骤但是,你知道吗?防晒不仅仅是夏天的事情,春天也需要防晒
随着DWG夺冠,最高兴的应该就是韩国网友,他们事隔三年再次捧起世界赛奖杯。很多韩国网友都在讨论这件事情,有的网友甚至表示LCK已经重回第一
1、首先我们点击刺激战场,进入游戏。进入游戏前,最好清理一下手机内存,防止手机卡顿导致枪不灵活。2、进入游戏后,我们点击
3月31日,新城控股(601155 SH)发布2022年年度报告。报告显示,2022年公司实现营业收入1154 57亿元,实现归属于上市公司股东的净利润13 9
24家北交所公司共计拟现金分红8 77亿元
菜百股份(605599)04月07日在投资者关系平台上答复了投资者关心的问题。
[ 相关新闻 ]
Copyright 2015-2022 欧洲医院网 版权所有 备案号:沪ICP备2022005074号-23 联系邮箱: 58 55 97 3@qq.com