当前位置: 首页 > news >正文

创建一个触发csrf的恶意html

环境:

我们的环境是在pikachu靶场下的垂直越权的关卡,登上后我们要保持admin用户登陆的状态。新添加一个用户:

我们就拿删除操作来做一个csrf攻击。

恶意html编写:

这是我们的恶意html的主体内部。

主要表单分为了3个小部分用户名和密码,以及登陆和注册按钮。既然是恶意代码,那么肯定登陆都是一个幌子,所以我们登陆和注册的按钮都绑定了一个a标签,href中的表示执行用户删除操作的链接,并且我觉得还要多一点隐藏性,所以在中招之后,引导页面跳转到一个报错的页面

显示的内容如图:

这个时候就已经执行了删除的操作,但是用户还以为只是登陆意外等情况。

这样就形成了一个闭环,中招的人在这个界面毫不知情的就已经执行了一个用户的删除操作,当然,删除操作还可以是如转账等其他恶意行为。

其实还可以更多更简单的做法,比如直接在一个报错的html页面下,隐藏一段置顶的js代码,当用户点进来就直接执行,但是页面仍为报错的信息,用户只要点击了链接完全不做任何操作都可以中招。

http://www.dtcms.com/a/289890.html

相关文章:

  • 低速信号设计之I3C篇
  • windows11环境配置torch-points-kernels库编译安装详细教程
  • 【前端】懒加载(组件/路由/图片等)+预加载 汇总
  • NJU 凸优化导论(10) Approximation+Projection逼近与投影的应用(完结撒花)
  • InfluxDB 数据模型:桶、测量、标签与字段详解(二)
  • springboot --大事件--文章管理接口开发
  • 简洁高效的C++终端日志工具类
  • 响应式编程入门教程第七节:响应式架构与 MVVM 模式在 Unity 中的应用
  • SEO中关于关键词分类与布局的方法有那些
  • 【实战1】手写字识别 Pytoch(更新中)
  • Codes 通过创新的重新定义 SaaS 模式,专治 “原教旨主义 SaaS 的水土不服
  • 一文速通《二次型》
  • 复盘与导出工具最新版V27.0版本更新-新增财联社涨停,自选股,表格拖拽功能
  • Agentic-R1 与 Dual-Strategy Reasoning
  • Raspi4 切换QNX系统
  • cmake语法学习笔记
  • 模电基础-开关电路和NE555
  • 【2025西门子信息化网络化决赛】模拟题+技术文档+实验vrrp standby vxlan napt 智能制造挑战赛 助力国赛!
  • Linux之conda安装使用
  • 【数据结构】栈和队列(接口超完整)
  • 实践教程:基于RV1126与ZeroTier的RTSP摄像头内网穿透与远程访问
  • InfluxDB 数据模型:桶、测量、标签与字段详解(一)
  • iptables -m connlimit导致内存不足
  • 数据存储方案h5py
  • jdk9 -> jdk17 编程方面的变化
  • Product Hunt 每日热榜 | 2025-07-20
  • Feign远程调用
  • LWJGL教程(2)——游戏循环
  • VMware中mysql无法连接端口3306不通
  • 暑假训练之动态规划---动态规划的引入