当前位置: 首页 > wzjs >正文

做门户网站cms盘多多搜索引擎入口

做门户网站cms,盘多多搜索引擎入口,用旧技术做网站能过毕设么知乎,代码需求网站原理 csrf又称跨站伪造请求攻击,现代网站利用Cookie、Session 或 Token 等机制识别用户身份,一旦用户访问某个网站,浏览器在之后请求会自动带上这些信息来识别用户身份。用户在网站进行请求或者操作时服务器会给出对应的内容,比如…

原理

csrf又称跨站伪造请求攻击,现代网站利用Cookie、Session 或 Token 等机制识别用户身份,一旦用户访问某个网站,浏览器在之后请求会自动带上这些信息来识别用户身份。用户在网站进行请求或者操作时服务器会给出对应的内容,比如说用户查询自己的个人信息,或者用户在一个网站进行资金转移的操作等等,网站得到用户的请求时带着上面提到的识别身份的信息,例如用户访问了攻击者搭建的恶意网站,在网站中有一些伪造的恶意操作比如说转账,用户点击了这个请求,使用了这个恶意操作,导致用户的浏览器向刚刚确认完身份的网站再次发送转账请求,那么网站就会认定用户的身份不会进行过多验证的去进行转账操作。

通过上面的了解,我们进行csrf注入用户身份是至关重要的,所以一般要避免csrf漏洞也是在这方面下手,一些过滤也是在这里进行;在诱导用户进行恶意操作时,我们也需要做出一些看似善意的界面,比如说一个把转账功能的超链接名称设置成带有迷惑性的字句‘领取礼包’之类;在构造恶意请求时通过使用get或post类似这样的请求http://www.examplebank.com/withdraw?account=AccoutName&amount=1000&for=PayeeName

这个请求的样子太容易读懂,我们需要对他进行一些改变,例如把他变成一个短链接

当然也有一些过滤手法,我们使用dvwa靶场来看看吧

dvwa靶场

low(get传参)

修改密码为1

修改成功,url栏有变化,里面有修改的信息

说明时get传参,我们可以自己修改url栏中的信息达到任意修改的效果,我们先测试一下现在的密码是不是1

现在我们通过url栏修改密码成2

测试是否成功

我们抓一下这个包

使用工具将它修改成csrf poc

复制html代码

生成一个html文件,如果我们不在打开dvwa靶场的浏览器打开这个html文件,请求不会成功因为没有身份验证

但如果我们在打开靶场的浏览器打开这个文件

点击发送请求就会直接修改成功

这是最基础的csrf注入,更进一步的可能对referer、cookie等等身份信息有验证这些就等到遇到再进行学习吧。

http://www.dtcms.com/wzjs/249098.html

相关文章:

  • 英文网站建设方案模板高校长尾关键词排名推广
  • 做购物网站需要什么服务器百度识图网页版在线使用
  • 医院网站怎么做什么叫关键词
  • 网站建设 睿达科墨子学院seo
  • 手机壁纸网站大全百度地图在线使用
  • 如何美化网站百度快照的作用是什么
  • php mysql 网站源码三只松鼠有趣的软文
  • 嘉兴市平湖市建设局网站网站免费软件
  • 公司网站建设 上海外链服务
  • 个人备案的网站可以做宣传网站免费客服系统
  • 网站制作有限app拉新推广接单平台
  • 常州企业网站建设百度广告推广怎么收费了
  • 网站开发前端学习互联网广告营销
  • 优化设计英语seo兼职接单平台
  • 网址导航网站有哪些网络整合营销理论案例
  • 网站建设模板案例响应式商业策划公司十大公司
  • 哪里有做旅游包车的网站全网推广怎么做
  • 医生做网站不违法市场推广方案怎么写
  • shopify网站建设黄页网络的推广网站有哪些类型
  • 学做网站的视频教学电商培训视频教程
  • 什么叫做响应式网站贴吧高级搜索
  • 优质服务的网站设计制作推广普通话的重要意义
  • java cms建站广告公司推广平台
  • 仙桃市城乡建设委员会网站南宁网络推广平台
  • 外省公司做网站备案微信软文是什么
  • 微网站制作软件万网注册域名查询官方网站
  • 325建筑兼职网seo诊断分析在线工具
  • 河池城乡住房和建设局网站今日新闻7月1日
  • 温州做网站的公司企业营销策划论文
  • 做期货财经网站需要哪些资质企业网站seo