当前位置: 首页 > news >正文

前端漏洞(上)- CSRF漏洞

漏洞复现目的:熟悉CSRF漏洞原理

漏洞介绍:

跨站请求伪造漏洞。当网站的功能存在某些缺陷时,可允许攻击者预先构造请求诱导其他用户提交该请求并产生危害。通常POST形式的请求会被改写为AJAX(一种可利用JavaScript自动完成异步交互的技术)形式。这种情况下只需要受害者在登录状态下单击一下链接就能够自动发送POST请求。

搭建环境:docker环境

命令:yml 文件目录下 执行 docker-compose up -d 直接拉取镜像

1、原理图:

2、创建镜像http://127.0.0.1:8983/

3、访问:http://127.0.0.1:8983/,出现如下界面即位创建成功

4、访问:http://127.0.0.1:8983/luoji/,使用user1用户登录,发送修改密码的请求。http://127.0.0.1:8983/luoji/

5、使用BP抓取该数据包,利用BP自带的插件构造CSRFPoC。(方法:选中需要构造PoC的位置右键选择:Engagement tools,然后选择CSRFPoC)

6、然后将生成的内容保存到CSRF.html文件中

7、以上工作完成后,登录管理员账号(admin1,密码同账号),然后在浏览器访问刚才的html文件,点击Submit request,会发现admin1的密码已经更改

8、注意:

登录admin1用户后应该在同一浏览器打开html文件,否则无法生效

漏洞复现文件网盘链接:
https://pan.baidu.com/s/1-KuNag1Uab9cHXapmmU1MA?pwd=z7qp 提取码: z7qp

http://www.dtcms.com/a/348818.html

相关文章:

  • 强光干扰下误检率↓79%!陌讯动态决策算法在安全带检测的实战优化
  • Redis详解--基本篇
  • Linux 的 TCP 网络编程常用API
  • 网络流量分析——使用捕获和显示过滤器查询网络流量
  • 每天自动备份oracle
  • 关于熵减 - 力学单位和来源
  • 安装gitlab
  • C++ AOV 拓扑排序
  • pyecharts可视化图表-scatter:从入门到精通
  • 2020/12 JLPT听力原文 问题二 5番
  • 【网络运维】Shell 脚本编程:case 条件语句
  • 【大语言模型 18】Vision Transformer革命解析:图像理解的范式突破与架构创新
  • VsCode使用SFTP连接Linux
  • 油雾干扰下误报率↓76%!陌讯动态感知算法在卸油作业安全识别中的实战突破
  • Java:HashSet的使用
  • 【MySQL】CRUD基础详解
  • 基于 Redis + JWT 的跨系统身份共享方案
  • HTTP数据之旅:一个网络请求的完整冒险
  • Unity的Cursor.lockState
  • 油雾环境下漏检率↓79%!陌讯多模态检测算法在加油站智能巡检的落地实践
  • VMware Workstation 不可恢复错误:(vcpu-0)
  • 强反射场景漏检率↓89%!陌讯动态感知算法在护目镜合规检测的实战解析
  • 二叉树学习笔记
  • MyBatis 和 MyBatis-Plus对比
  • 【GEE+Python 实战】用 Sentinel-2 监测 2024 年研究区 NDVI 变化(附完整源码与避坑指南)
  • 深入解析十大经典排序算法原理与实现
  • 理想汽车智驾方案介绍 2|MindVLA 方案详解
  • Java 编译器的世界:前端、JIT 与 AOT 的秘密:详解 Java 的编译过程与编译器生态
  • 秦始皇在位时的重要贡献
  • 室联人形机器人:家政服务任务结构化、技术要点、深入应用FPGA的控制系统框架设计(整合版A)