news 2026/5/7 2:00:18

CSRF漏洞总结复盘

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
CSRF漏洞总结复盘
一.什么是CSRF漏洞及利用流程

CSRF(cross site request forgery)跨站(客户端)请求伪造,指攻击者在用户信息未失效的情况下(如cookie等信息),诱导用户点击某些链接,让用户在不知情的情况下,以用户身份像服务器发送请求,执行某些操作

利用用户cookie,冒充用户身份,以用户的身份发送恶意请求

条件:1.用户未退出目标网站 2.用户访问恶意网站 3.在同一浏览器

二.CSRF的分类

GET型CSRF:将恶意代码拼接到url类,诱导用户点击链接,执行操作

POST型CSRF:表单提交,诱导用户点击含恶意代码的表单进行提交,执行操作

三.实践

本地搭建dvwa靶场时记得设置好域名,hosts解析

DVWA-LOW

方法一.对修改界面进行抓包,生成payload,将bp作为危险网站,用户点击后执行修改密码的操作

方法二.含burpsuite的链接容易被识别,可以自行搭建网站,为了让网站更真实,可以让ai基于代码生成红包页面,诱导用户点击

DVWA-Medium

改为中等级,再次使用钓鱼网站无效,对操作进行拦截查看区别

发现代码对referer进行了限制,所以钓鱼网站经拦截后需对referer进行修改

DVWA-High

观察源代码,发现对正常网站进行拦截时多了一个user_token参数,而恶意链接的请求中没有

方法一.bp进行拦截修改,使用组件对user_token进行获取

方法二.和xss打组合拳,利用xss漏洞获取到user_token

DVWA的user_token和用户会话强绑定且具有时效性,修改密码时拦截的token已失效且会话不匹配,xss获取到token实时且绑定受害者会话。

CSRF Token Tracker获取到的user_token值会变,实时同步最新有效的token并匹配对应有效会话

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/30 11:04:26

深入理解类加载器

目录 一、回忆类加载过程 二、类加载器 1、定义与本质 2、JVM内置类加载体系 3、自定义类加载器 ClassLoader类中的两个关键方法: 核心原则: 4、类加载器加载的顺序 (1)核心:双亲委派模型下的委托与加载顺序 1&#xff…

作者头像 李华
网站建设 2026/5/3 8:37:17

腾讯云国际站代理商的定制化技术支持服务的成功案例有哪些?

腾讯云国际站代理商的定制化技术支持服务案例,广泛覆盖电商、金融、游戏、文娱等多个出海核心领域,既解决了企业跨境合规难题,又实现了成本优化与业务效率提升,以下是具体案例详情:电商领域东南亚电商平台合规改造&…

作者头像 李华
网站建设 2026/5/6 16:44:51

Dify可视化编排功能对比传统代码开发的优势

Dify可视化编排如何重塑AI应用开发 在企业争相布局大模型的今天,一个现实问题摆在面前:为什么很多团队投入大量人力开发的AI系统最终却难以上线?答案往往出人意料——不是模型不够强,而是构建方式太原始。大多数项目仍依赖传统编码…

作者头像 李华
网站建设 2026/5/6 10:48:52

以品质之道,养铸铁试验平台之生生不息

铸铁试验平台的国家标准的制定和执行对于整个行业的发展和进步具有重要的推动作用。通过严格执行国家标准,可以有效地提高铸铁试验平台的质量和安全性能,保障相关行业的生产和使用安全。同时,国家标准的制定也可以促进相关行业的技。 铸铁试验…

作者头像 李华
网站建设 2026/4/30 7:58:39

LobeChat能否实现AI铸剑师?冷兵器工艺复原与战斗效能分析

LobeChat能否实现AI铸剑师?冷兵器工艺复原与战斗效能分析 在博物馆的展柜前,一位观众轻声问道:“这把唐刀当年是怎么锻造出来的?” 如果这时玻璃中的古剑能“开口”讲述它的淬火温度、折叠次数和战场传奇,那会是怎样一…

作者头像 李华
网站建设 2026/5/2 17:36:04

【完整源码+数据集+部署教程】签名检测系统源码分享[一条龙教学YOLOV8标注好的数据集一键训练_70+全套改进创新点发刊_Web前端展示]

一、背景意义 随着信息技术的迅猛发展,数字化和自动化在各个领域的应用愈加广泛,尤其是在金融、法律和商业等行业中,签名作为一种重要的身份验证手段,其安全性和可靠性受到越来越多的关注。传统的手工签名验证方法不仅耗时耗力&am…

作者头像 李华