当前位置: 首页 > wzjs >正文

五屏网站建设价位wordpress分类链接地址

五屏网站建设价位,wordpress分类链接地址,非遗网页设计作品欣赏,造价统计报表在哪个网站上做CSRF(跨站请求伪造)漏洞概述 一、​什么是 CSRF ​ 攻击者诱导已登录用户在不知情的情况下,对受信任网站执行未授权操作。 简单说:你登录着网站A,攻击者诱导你访问某个恶意链接,使网站A误以为是你自己发出的操作(比…

CSRF(跨站请求伪造)漏洞概述

一、什么是 CSRF

image

攻击者诱导已登录用户在不知情的情况下,对受信任网站执行未授权操作。

简单说:你登录着网站A,攻击者诱导你访问某个恶意链接,使网站A误以为是你自己发出的操作(比如转账、改密码等)。

xss 与 csrf 对比:

xss:攻击者发现 XSS 漏洞——构造代码——发送给受害人——受害人打开——攻击者获取受害人的 cookie——完成攻击
csrf:攻击者发现 CSRF 漏洞——构造代码——发送给受害人——受害人打开——受害人执行代码——完成攻击

XSS 容易发现,因为攻击者需要登陆后台完成攻击,管理员可以看到日志发现攻击者;而 CSRF 的攻击是管理员自己实现的,攻击者只负责构造代码。
CSRF 属于业务逻辑漏洞,服务器信任经过身份认证的用户
XSS 属于技术漏洞,客户信任服务器

二、CSRF 攻击原理

image

1.用户 C 打开浏览器,访问受信任网站 A,输入用户名和密码请求登录网站 A;

2.在用户信息通过验证后,网站 A 产生 Cookie 信息并返回给浏览器,此时用户登录网站 A 成功,可以正常发送请求到网站 A;

3.用户未退出网站 A 之前,在同一浏览器中,打开一个 TAB 页访问网站 B;

4.网站 B 接收到用户请求后,返回一些攻击性代码,并发出一个请求要求访问第三方站点 A;

5.浏览器在接收到这些攻击性代码后,根据网站 B 的请求,在用户不知情的情况下携带 Cookie 信息,向网站 A 发出请求。网站 A 并不知道该请求其实是由 B 发起的,所以会根据用户 C 的 Cookie 信息以 C 的权限处理该请求,导致来自网站 B 的恶意代码被执行。

⚙️ 攻击核心机制:

  1. 用户在浏览器中登录了某网站(如银行、论坛),会话凭据(如 Cookie)仍有效
  2. 攻击者诱导用户点击恶意链接或访问恶意页面。
  3. 浏览器会自动携带用户的 Cookie 发出请求。
  4. 服务端未做防护,以为是用户本人发出的请求,执行了操作。

三、利用方式

  • 钓鱼邮件、私信诱导点击
  • 论坛签名、评论中嵌入恶意内容
  • 恶意JS构造表单自动提交
  • GET / POST 请求均可被利用

四、常见工具

工具用途
Burp Suite构造并测试 CSRF 请求
CSRF PoC Generator(插件)自动生成 CSRF 攻击页面
OWASP ZAP扫描目标是否存在 CSRF 漏洞
XSRFProbe用于审计和识别 CSRF 问题(GitHub 开源)

五、危害

  • 未授权转账、删除账户、修改信息等操作
  • 控制用户权限或泄露隐私
  • 如果管理员中招,可能被篡改配置或植入后门
  • 一旦结合 XSS,破坏性更高

六、CSRF 攻击防范

目前防御 CSRF 攻击主要有三种策略:

  • 验证 HTTP Referer 字段;
  • 在请求地址中添加token 校验;
  • 在 HTTP 头中自定义属性并验证
  • 使用双重认证机制:关键操作如转账,要求再次验证身份
  • 避免 GET 操作产生副作用:尽量使用 POST 进行敏感操作

七、检测思路(渗透测试)

  1. 抓包关键操作(如改密码)
  2. 尝试构造一个 HTML 页面模拟请求
  3. 看是否能在不登录状态下伪造请求成功
  4. 若成功,说明存在 CSRF 漏洞


文章转载自:

http://cKjohwME.ypkLb.cn
http://c2IIL8Z3.ypkLb.cn
http://yTTXDR8U.ypkLb.cn
http://xBD94u5J.ypkLb.cn
http://kaFH0Gcp.ypkLb.cn
http://tJyutAcv.ypkLb.cn
http://iAVErIpz.ypkLb.cn
http://27dkwODl.ypkLb.cn
http://H5WTal20.ypkLb.cn
http://Emf5qncX.ypkLb.cn
http://298fogOu.ypkLb.cn
http://S3Cqo6tP.ypkLb.cn
http://QYUiCPyh.ypkLb.cn
http://Moim5ysv.ypkLb.cn
http://6pVEcCDH.ypkLb.cn
http://Gxryn3UF.ypkLb.cn
http://ZSQVHGjJ.ypkLb.cn
http://sZzSgAfA.ypkLb.cn
http://Kc0zn0Gk.ypkLb.cn
http://ZAmMNOKr.ypkLb.cn
http://XbbSdJi6.ypkLb.cn
http://lX5iNZnC.ypkLb.cn
http://aCfV0e0S.ypkLb.cn
http://p3rV0jzW.ypkLb.cn
http://SwRfk5VU.ypkLb.cn
http://its8dfPt.ypkLb.cn
http://m0ZCOyUX.ypkLb.cn
http://BRPvwRlR.ypkLb.cn
http://x094LMmU.ypkLb.cn
http://kYCKfLtz.ypkLb.cn
http://www.dtcms.com/wzjs/634769.html

相关文章:

  • 东平做网站绍兴seo网站推广
  • 电商 网站 备案做卖挖掘机的网站
  • 网站30g流量举例说明seo
  • 什么公司做网站会提供源代码平面设计需要什么基础
  • seo网站关键词排名快速中国最大的软件公司排名
  • iis添加网站的物理路径山东省建设安全监督站的网站
  • 西安企业网站建站wordpress 问答系统
  • 成都网站建设重庆最加科技网站推广外链
  • 自己开网站需要什么网站网页制作的公司
  • php网站开发入门到精通教程wordpress后端查询404
  • 招生网站开发的背景wordpress 后台速度慢
  • word文档怎么做网站跳转链接wordpress 代替
  • 微信公众号开发网站开发唐山网站建设优化方法
  • 网站前端设计要做什么的直播网站可以做毕设吗
  • 深圳企业黄页网济南关键词优化平台
  • 电商网站前端模板如何用wordpress盈利
  • 免费一键自助建站官网网站建设公司 选中企动力公司
  • 网站开发销售员大连网站建设选高合科技
  • 一人开公司做网站创业公司网站非响应式
  • 网站与数据库的联系营销策略有哪些理论
  • 做电器哪个网站好wordpress文章显示作者
  • 网站代理运营昌平网站开发公司
  • cdr做图时怎么找到网站的青浦专业做网站公司
  • 潍坊知名网站建设怎么收费wordpress 2019主题谷歌字体
  • opencart zencart网站建设网站建设公司人员配置
  • 浦口网站建设网站关键字在哪里设置
  • 国外黄冈网站推广软件有哪些企业网络的设计与实现
  • 网站免费源码大全合肥网站
  • 合肥网站设计goz织梦欧美网站模板
  • 怎样建设一个英语网站做网站需要收付款功能吗