首页 > 其他分享 >csrf

csrf

时间:2023-08-09 13:56:45浏览次数:24  
标签:xss 点击 bp csrf cookie 链接

到csrf了,做了道dvwa的,感觉也没做明白,上网看了半天到底啥是csrf

感觉它跟xss很像,但是又不太一样

xss是通过js把cookie弹到了我们的网站上从而获取用户cookie,而csrf利用了用户的cookie但是并没有直接获取到,而是通过修改更改信息的链接,在对方点击链接后对其信息进行了修改

pikachu中的解释是这样的:

 看起来想要实现csrf还是挺难的

这里就先做做pikachu的题

进去是个登录页面,试了半天弱口令没试出来,只好看提示

 

然后就是修改信息,全改成123抓个包

 

 那么我们登录到另一个账户,然后点击get中的请求构造成的url

 

 

 下一种是用了post传参

 这回就没法再直接构造链接了,而是需要写个网页

bp里有自动生成poc的功能

 

 点击用浏览器测试

 

 然后在浏览器中访问这个链接,记得把bp的拦截关掉只开代理

 

 呃……忘记换了,我们换个用户

 重新点击链接

 token的还没太看懂,等我再看看

标签:xss,点击,bp,csrf,cookie,链接
From: https://www.cnblogs.com/theskyforfly/p/17616332.html

相关文章

  • CSRF和SSRF
    CSRF和SSRF一、CSRFCSRF(Cross-SiteRequestForgery)也叫做跨站请求伪造。当用户登录某个网站,并且点击了该网站上面含义恶意代码的链接,就会跳转到第三方网站,这个网站冒用已登录用户的身份,直接对服务器接口发起请求,获得敏感信息等操作。1.CSRF漏洞的危害1.修改账户信息2.利......
  • apache2 静态文件 csrf 错误
    第一步安装header模块sudoaptupdatesudoaptinstallapache2sudoa2enmodheaders第二步apache2配置过滤<FilesMatch"\.(jpg|png|css|js)$"><IfModulemod_headers.c>HeadersetAccess-Control-Allow-Origin"*"</IfMod......
  • 104.什么是CSRF攻击如何防范CSRF攻击
    104.什么是CSRF攻击?如何防范CSRF攻击?CSRF攻击指的是跨站请求伪造攻击,攻击者诱导用户进入一个第三方网站,然后该网站向被攻击网站发送跨站请求。如果用户在被攻击网站中保存了登录状态,那么攻击者就可以利用这个登录状态,绕过后台的用户验证,冒充用户向服务器执行一些操作。C......
  • django中使用form表单或者ajax提交数据时如何验证csrftoken
    使用form表单来提交数据时,如何验证csrftokenajax提交数据时验证csrftoken在需要提交的html页面引入以下js文件就行引入csrf.js文件<scriptsrc="{%static'js/csrf.js'%}"></script>文件内容:/***根据cookie的name获取对应的值*@paramname*@returns{null}......
  • Jmeter访问网站返回403(CSRF verification failed. Request aborted.)
    django网站自带CSRF校验,所以jmeter直接请求时会出现校验不通过的情况一、CSRF校验CSRF是指跨站请求伪造,CSRF攻击的流程大概是我们登录网站A后存在本地的cookie,之后打开了另一个危险网站B,这个网站B使用本地cookie向网站A发起请求(该请求不是用户主动发起,是个恶意请求),网站A误以为是......
  • 跨站请求伪造攻击CSRF(四)
    一、跨站请求伪造攻击概述 跨站请求攻击(Cross-siterequestforgery),是指攻击者通过一些技术手段欺骗用户的浏览器去访问一个自己曾经认证过的网站并运行一些操作。用户在当前已登录的Web应用程序上执行非本意的操作的攻击方法。跟跨网站脚本XSS相比,XSS利用的是用户对指定网......
  • 生产环境访问django后台,提示CSRF验证失败. 请求被中断
    解决方法:登录后复制 settings.py添加这句代码,域名改为你前端ngx的域名CSRF_TRUSTED_ORIGINS=['https://xxxx.demo.com'] ......
  • DVWA靶场之CSRF通关详解
    原理CSRF漏洞是指利用受害者尚未失效的身份认证信息(cookie、会话等信息),诱骗其点击恶意链接或者访问包含攻击代码的页面,在受害人不知情的情况下,以受害者的身份向服务器发送请求,从而完成非法操作(如转账、改密、信息修改等操作)。形成原因CSRF的形成原因主要是由于Web应用程序没有......
  • [网络安全] DVWA之CSRF攻击姿势及解题详析合集
    CSRFCSRF(Cross-SiteRequestForgery,跨站请求伪造)是一种常见的Web应用程序安全漏洞,它利用了用户在已认证的网站中的身份,通过欺骗用户发起非预期的请求。攻击者会构造一个恶意网页,使用户在浏览器中访问该网页时,自动向目标网站发送了未经用户授权的请求。CSRF攻击的原理是利用了W......
  • 如何防范CSRF(跨域请求伪造)?
    1、什么是CSRF?跨域请求伪造指的是第三方诱导用户点击含攻击信息的网站,利用用户在目标网站的凭证冒充用户进行操作。  2、如何解决?方法一:同源检测HTTP请求头Referrer字段是浏览器默认带上,含义是发送请求的页面地址,比如同样是删除相册的操作http://www.photo.com/del?id=......