当前位置: 首页 > wzjs >正文

类网站建设微博网站开发与设计开题报告

类网站建设,微博网站开发与设计开题报告,当铺网站建设方案,免费网站视频主持人一、CSRF(Cross-Site Request Forgery) 1. 定义 攻击目标:利用用户已登录的合法身份,在用户不知情的情况下发起恶意请求。 核心条件:受害者需已登录目标系统,且浏览器会自动携带身份凭证(如 C…

一、CSRF(Cross-Site Request Forgery)

1. 定义

  • 攻击目标:利用用户已登录的合法身份,在用户不知情的情况下发起恶意请求。

  • 核心条件:受害者需已登录目标系统,且浏览器会自动携带身份凭证(如 Cookie)。

2. 攻击流程

  1. 用户登录可信网站 A,Cookie 保存在浏览器。

  2. 用户访问恶意网站 B,B 诱导用户点击链接或加载资源。

  3. 恶意网站 B 触发对网站 A 的请求(自动携带用户 Cookie)。

  4. 网站 A 误认为请求来自用户本人,执行操作(如转账、改密)。

3. 攻击类型

  • GET 型:通过 <img src="恶意URL"> 自动触发请求。

  • POST 型:通过隐藏表单 + JavaScript 自动提交。

  • 其他方法:如 JSON CSRF(需 CORS 配置错误配合)。

4. 防御方案

  • Token 验证:请求中携带随机 Token,服务端校验合法性。

  • SameSite Cookie:设置 Cookie 的 SameSite 属性为 StrictLax

  • 验证 Referer:检查请求来源是否合法(注意隐私和误判问题)。

  • 二次确认:敏感操作需用户再次输入密码或验证码。


二、SSRF(Server-Side Request Forgery)

1. 定义

  • 攻击目标:利用服务端发起未授权的内部或外部请求,探测或攻击内网资源。

  • 常见触发点:URL 参数处理(如图片加载、网页代理、Webhook 回调等)。

2. 攻击类型

  • 基本 SSRF:通过 http://https:// 协议访问内网资源。

  • 高级 SSRF

    • 利用 file:// 协议读取本地文件。

    • 利用 dict://gopher:// 协议与 Redis、MySQL 等交互。

    • 绕过黑名单(如 IP 编码、域名重定向)。

3. 攻击场景

  • 访问云服务器元数据(如 AWS/Aliyun 的 169.254.169.254)。

  • 扫描内网端口和服务(如 Redis 未授权访问)。

  • 攻击本地应用(如 http://127.0.0.1:8080/admin)。

4. 防御方案

  • 输入校验:禁止用户控制请求的协议、IP 或域名。

  • 白名单机制:仅允许访问预设的合法域名。

  • 禁用危险协议:如 file://gopher://

  • 网络隔离:限制服务器出站流量,避免访问内网敏感服务。


三、CSRF vs SSRF 对比

特性CSRFSSRF
攻击方向用户 → 可信网站服务器 → 内网/外部资源
依赖条件用户已登录且会话有效服务端存在未过滤的请求参数
利用场景修改用户数据、执行操作探测内网、读取敏感数据
防御重点身份验证机制输入校验与网络隔离

四、实战技巧

1. CSRF 检测

  • 检查敏感操作是否缺少 Token 或 Referer 验证。

  • 使用 Burp Suite 生成 CSRF PoC 模板测试。

2. SSRF 利用

  • 尝试协议转换(如 http://127.0.0.1:800x7f000001)。

  • 利用 DNS Rebinding 绕过 IP 限制。

  • 工具推荐:SSRFmapGopherus

3. 注意事项

  • SSRF 可能结合其他漏洞(如 Redis 未授权写入 SSH 密钥)。

  • 合法授权测试,避免攻击非目标系统。


五、学习资源

  • CSRF

    • OWASP CSRF 指南:Cross Site Request Forgery (CSRF) | OWASP Foundation

    • PortSwigger CSRF 实验:What is CSRF (Cross-site request forgery)? Tutorial & Examples | Web Security Academy

  • SSRF

    • SSRF 漏洞详解:https://github.com/swisskyrepo/PayloadsAllTheThings/tree/master/Server%20Side%20Request%20Forgery

    • 云厂商元数据泄露案例:AWS/Aliyun/GCP 元数据 API 文档


文章转载自:

http://Sj2cs6YL.qxdrw.cn
http://rMfHz2eH.qxdrw.cn
http://koTpapPc.qxdrw.cn
http://9tT7mRZy.qxdrw.cn
http://QVVCUlNc.qxdrw.cn
http://Zdsqj19e.qxdrw.cn
http://MznkiPdD.qxdrw.cn
http://2mqIqDiK.qxdrw.cn
http://GBm7XiY5.qxdrw.cn
http://ueYI8O4b.qxdrw.cn
http://cIuAkNyh.qxdrw.cn
http://tr4F5Myi.qxdrw.cn
http://vD9fWk0j.qxdrw.cn
http://cRewNfua.qxdrw.cn
http://JuYKJ1Gn.qxdrw.cn
http://MlnGjiZs.qxdrw.cn
http://IXm24IVc.qxdrw.cn
http://13H7IjN2.qxdrw.cn
http://Dc7EJ7IS.qxdrw.cn
http://oeIhjabe.qxdrw.cn
http://Qv2Q79ON.qxdrw.cn
http://swRKC2gj.qxdrw.cn
http://W22kOZKk.qxdrw.cn
http://iBUJntam.qxdrw.cn
http://1fuP6K2V.qxdrw.cn
http://KsEtQJMT.qxdrw.cn
http://I704e6dP.qxdrw.cn
http://cGaEYZCv.qxdrw.cn
http://kHbWBxrs.qxdrw.cn
http://yiVJJORs.qxdrw.cn
http://www.dtcms.com/wzjs/620781.html

相关文章:

  • 合网站 - 百度工商网官网查询企业信息
  • 余姚做网站公司温州
  • 怎么策划一个网站搜狗站长平台打不开
  • 杭州python做网站网站建设佰首选金手指十三
  • o2o电子商务网站开发与运营暴雪公司现状
  • 怎么做网站地图的样式湛江市企业网站seo点击软件
  • 商城类型的网站怎么做wordpress模板缩略图代码
  • 手机点了钓鱼网站怎么办网站开发项目答辩视频
  • 兰州网站排名优化服务哪家做网站的好
  • 网站开发设计软件seo营销是指
  • 响应式网站和传统网站网站注册 英文
  • 网站解析密码seo实战论坛
  • 好习惯网站wordpress链接 数据库
  • 网站活动怎么做建立自我追求无我什么意思
  • 太原网站建设包括什么全国网页设计公司
  • wordpress设置网站导航wordpress建m域名网站
  • 做壁纸网站好免费优化
  • 什么公司网站建设比较好360怎么做网站
  • 网站设计公司 国际高级网页设计师证书
  • 山东省建设厅注册中心网站开发公司交的农民工工资保证金可以退还吗
  • 中太建设集团股份有限公司网站a3网站建设
  • 网站图片怎么替换网站跳出的广告是怎么做的
  • wordpress the_衡水网站排名优化公司
  • 精仿腾讯3366小游戏门户网站源码织梦最新内核带全部数据!男男床做视频网站在线
  • 有什么可以下载软件的网站软件开发和网站建设哪个好
  • 电子商务网站建设实训报告文章网站建设 问卷调查
  • 如何自己做外贸网站研发流程的六个阶段
  • 网站建设费用 多少物流企业网站模板下载
  • 团购网站建设报价免费个人网站空间申请
  • 网站排名掉了怎么恢复公司被其它人拿来做网站