浅谈CSRF漏洞挖掘技巧

安全 漏洞
CSRF(Cross-site request forgery跨站请求伪造,也被称成为“one click attack”或者session riding。

CSRF(Cross-site request forgery跨站请求伪造,也被称成为“one click attack”或者session riding。

例A:

针对某个人进行CSRF POST攻击,需要诱导用户点击所以称 one click attack

首先假定有2个用户,分别为 A用户 和 B用户

A用户申请的ID为1 ,B用户申请的ID为2

A用户修改个人资料的URL假设为:http://www.xxx.com/userinfo.php?id=1

POST参数为name

如果A用户知道B用户ID为2且A用户通过修改ID不能访问到B用户的时候,可以进行CSRF攻击

首先建个页面,页面代码如下:

 

 

 

 

 

别人只要点击链接,即可触发漏洞

接着讲CSRF GET 攻击

也用例子说明(该例子来自乌云YKS )

新浪SAE普通开发者认证CSRF

1.在邀请链接后面加上&makesure=1,然后到新浪开发者论坛回复插入下面的代码,别人在登陆了SAE的情况下打开有该代码的帖子会自动邀请指定用户。

只要查看该页面,即可自动邀请指定用户,是不是对于CSRF有了不同的认识了啊?

责任编辑:蓝雨泪 来源: 博客
相关推荐

2012-11-30 14:35:17

2015-02-10 13:24:27

CSRF漏洞CSRF

2014-09-25 19:30:51

2016-09-30 15:59:41

2014-07-17 15:47:52

2012-11-08 10:49:47

CSRF漏洞漏洞鲜果网

2017-11-06 06:05:47

2017-09-19 15:01:06

PHP漏洞渗透测试

2019-09-17 10:06:46

数据库程序员网络安全

2011-05-10 09:55:14

2013-04-26 15:13:49

企业漏洞漏洞收集

2013-12-02 09:35:10

2009-11-05 13:16:59

WCF代理

2020-09-29 10:44:51

漏洞

2018-10-16 15:08:20

屏幕图像对象

2016-10-14 13:10:35

2009-11-05 13:00:25

WCF客户端

2015-03-06 17:02:51

2021-04-21 10:01:18

漏洞KLEE网络攻击

2010-01-06 09:19:45

点赞
收藏

51CTO技术栈公众号