当前位置: 首页 > news >正文

企业网站设计图近期重大新闻

企业网站设计图,近期重大新闻,国际军事新闻视频,深圳航空官网机票预订文章目录 一、CSRF概述二、CSRF实战2.1 CSRF(get)2.2 CSRF之token 一、CSRF概述 Cross-site request forgery 简称为“CSRF”,在CSRF的攻击场景中攻击者会伪造一个请求(这个请求一般是一个链接),然后欺骗目标用户进行点击&#xf…

文章目录

  • 一、CSRF概述
  • 二、CSRF实战
    • 2.1 CSRF(get)
    • 2.2 CSRF之token

一、CSRF概述

  Cross-site request forgery 简称为“CSRF”,在CSRF的攻击场景中攻击者会伪造一个请求(这个请求一般是一个链接),然后欺骗目标用户进行点击,用户一旦点击了这个请求,整个攻击就完成了。所以CSRF攻击也成为"one click"攻击。

  SRF与XSS的区别:CSRF是借用户的权限完成攻击,攻击者并没有拿到用户的权限,而XSS是直接盗取到了用户的权限,然后实施破坏。

  因此,网站如果要防止CSRF攻击,则需要对敏感信息的操作实施对应的安全措施,防止这些操作出现被伪造的情况,从而导致CSRF。比如:

  • 对敏感信息的操作增加安全的token;
  • 对敏感信息的操作增加安全的验证码;
  • 对敏感信息的操作实施安全的逻辑流程,比如修改密码时,需要先校验旧密码等。

二、CSRF实战

2.1 CSRF(get)

(1)点一下提示,先登录上去。
在这里插入图片描述
(2)修改个人信息,通过抓包,可以看到URL中,不带任何不可预测的认证信息的。
在这里插入图片描述
(3)在vince登录状态下(其实这个链接里面是不包含用户名的,谁登录都无所谓,只要有人登录着就行,登录着的用户的信息就会被改成url提供的那些)。浏览器地址栏输入payload:192.168.92.1:32773/vul/csrf/csrfget/csrf_get_edit.php?sex=2&phonenum=2&add=2&email=2&submit=submit
在这里插入图片描述

2.2 CSRF之token

在这里插入图片描述
  其中token的值每次请求都会发生变化,所以攻击者不能用自己的token对受害者进行攻击。

  在一个浏览器上以lucy登录,到修改信息的页面,查看网页源代码获取token,再到另一个浏览器以lili登录,构造payload包含此token也是无法攻击成功的。

http://www.ds6.com.cn/news/26770.html

相关文章:

  • 怎样做销售水蜜桃网站sem seo
  • 西宁做网站的有吗个人如何做百度推广
  • 怎么从网站知道谁做的优化网站打开速度
  • 广告传媒深圳百度seo公司
  • 关于国际贸易的网站太原seo排名
  • 自己做的网站加载慢的原因网络营销课程个人感悟
  • 新疆乌鲁木齐建设工程信息网百度seo排名点击软件
  • 山东超越建设集团网站网上商城建设
  • 南通网站制作公司搜搜
  • 莱芜做网站优化头条今日头条
  • 中国建设银行网站登录不上百度贴吧广告投放价格
  • php网站后台密码忘记了完整企业网站模板
  • 网络规划设计师是职业资格吗优化网站价格
  • wordpress免费主题cms关键词优化公司网站
  • 目前网站在初级建设阶段_需要大量数据丰富英文网站seo
  • 用什么程序做网站好百度帐号个人中心
  • 网站社区怎么创建黑帽seo是什么
  • 网站建设的主要技术指什么怎样在百度上发帖子
  • 做视频网站用哪个软件好在线bt种子
  • 产品网站用什么软件做清远今日头条最新消息
  • 网站名称管理高报师培训机构排名
  • 濮阳市网站建设五年级上册优化设计答案
  • 建设网站天下拼多多怎么查商品排名
  • 崇左网站建设竞价排名适合百度这样的网络平台吗
  • 安徽省工程建设项目信息网沧州seo公司
  • 成都网络优化网站建设百度 seo优化作用
  • 互联网网站如何做流量统计网络营销推广活动有哪些
  • 优而思 网站网络推广优化工具
  • iis7.5怎么做网站千锋教育培训多少钱费用
  • 深圳注册公司流程及资料怎样在网上办理优化网站的软件下载