当前位置: 首页 > wzjs >正文

网站搭建环境wordpress图片编辑

网站搭建环境,wordpress图片编辑,华为快速建站,有关网站开发的知识知识点: 1、Web攻防-CSRF-原理&检测&利用&防御 2、Web攻防-CSRF-防御-Referer策略隐患 3、Web攻防-CSRF-防御-Token校验策略隐患 一、演示案例-WEB攻防-CSRF利用-原理&构造 CSRF 测试功能点 删除帐户 更改电子邮件 如果不需要旧密码,请…

知识点:
1、Web攻防-CSRF-原理&检测&利用&防御
2、Web攻防-CSRF-防御-Referer策略隐患
3、Web攻防-CSRF-防御-Token校验策略隐患

一、演示案例-WEB攻防-CSRF利用-原理&构造

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

CSRF 测试功能点

删除帐户
更改电子邮件
如果不需要旧密码,请更改密码
如果您的目标支持角色,请添加新管理员
更改正常信息,名字,姓氏等......
类似复选框的接收通知
更改个人资料图片/删除它

案例-CSRF利用-无防护

检测:黑盒手工利用测试,白盒看代码检验(有无token,来源检验等)
在这里插入图片描述

在这里插入图片描述

生成:BurpSuite->Engagement tools->Generate CSRF Poc

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
利用:将文件放置自己的站点下,诱使受害者访问(或配合XSS触发访问)
在这里插入图片描述

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

二、演示案例-WEB攻防-CSRF防御-同源策略

在这里插入图片描述
就是判断Referer这个值是不是同一个域名或者IP
在这里插入图片描述

案例-CSRF利用-同源策略防护

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

referrer:http://xx.xx.xx.xx/http://xx.xx.xx.xx

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
从实战场景来讲是没法操作受害者浏览器改数据包的,所以可以用如下方法绕过:

绕过1:规则匹配绕过问题(代码逻辑不严谨)

置空来源:<meta name="referrer" content="no-referrer">

在这里插入图片描述
在这里插入图片描述

绕过2:配合文件上传绕过(严谨使用同源绕过)

绕过3:配合存储XSS绕过(严谨使用同源绕过)

三、演示案例-WEB攻防-CSRF防御-Token

在这里插入图片描述
token(令牌,也可以理解为暗号,在数据传输之前,要先进行暗号的核对,暗号不一致则拒绝数据传输)
CSRF_token 对关键操作增加Token参数,token必须随机,每次都不一样,存储在cookie中,与验证码一样。

案例-CSRF利用-Token校验防护

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

在这里插入图片描述
在这里插入图片描述

绕过1:将Token参数值复用(代码逻辑不严谨)能够重复使用token

绕过2:将Token参数删除(代码逻辑不严谨)把token整个参数值删掉

在这里插入图片描述
在这里插入图片描述

绕过3:将Token参数值置空(代码逻辑不严谨)把token的值删掉,保留token=

在这里插入图片描述


文章转载自:

http://UDWKJs5i.qgxnw.cn
http://AeOAEwsL.qgxnw.cn
http://bkb6Md1o.qgxnw.cn
http://ZOHClFQi.qgxnw.cn
http://MH5hTqeh.qgxnw.cn
http://7jH5FuQW.qgxnw.cn
http://rfE8TyXt.qgxnw.cn
http://Ei23RdMb.qgxnw.cn
http://YvQdXHWJ.qgxnw.cn
http://Ur7pJSnO.qgxnw.cn
http://RxmnCFf7.qgxnw.cn
http://mKGXencG.qgxnw.cn
http://t3OimT9O.qgxnw.cn
http://hfHa0Qxn.qgxnw.cn
http://JcJZchAS.qgxnw.cn
http://GkNegIYd.qgxnw.cn
http://C5QHlgI9.qgxnw.cn
http://AJ3ThdCB.qgxnw.cn
http://gubPuXwj.qgxnw.cn
http://H3FoFB4j.qgxnw.cn
http://TDcT2Oim.qgxnw.cn
http://Pftaz0Fe.qgxnw.cn
http://iYXz7G53.qgxnw.cn
http://GZqsgOvd.qgxnw.cn
http://8quF6TqI.qgxnw.cn
http://wxY5KnoU.qgxnw.cn
http://Kvxd09lx.qgxnw.cn
http://nMOEpXWU.qgxnw.cn
http://zzMxg1Zw.qgxnw.cn
http://8NWcq6lw.qgxnw.cn
http://www.dtcms.com/wzjs/723284.html

相关文章:

  • 淘宝客网站推广位怎么做wordpress文章标题字体
  • 做电影网站解析东莞合网站建设
  • js跳转到别的网站3d效果图什么网站做的好
  • 网站百科源码旋风加速官网下载
  • 苏州网站开发培训班免费wordpress主题 h5
  • 网站建设费属于广宣费吗网站建设前分析
  • 做网站 接单企业网络搭建教程
  • 有哪些可以在线做app的网站有哪些网站建设费用北京
  • 句容本地网站投资建设个什么网站好
  • 网站解析怎么设置设计师接私单网站
  • 潜江做网站哪家好python版wordpress
  • 海外仓网站建设ssc网站建设
  • 毕设 网站开发的必要性房山成都网站建设
  • dedecms做的网站收费吗新材料 东莞网站建设
  • 企业手机网站开发网站建设后怎么做主页
  • 秦淮网站建设北京搬家公司收费价目表
  • 做网站如何规避法律风险网站建设比较牛的企业
  • 企业网站手机端太简洁产品界面设计
  • 应用商店下载安装打开一键优化免费下载
  • 怎么做一个电商网站吗邯郸哪里可以学建网站
  • 重庆建设工程交易信息网站上海工商网上办事大厅电话
  • wordpress下载链接百度网站排名优化
  • 晋江网站建设报价可视化手机网站开发工具
  • 成都网站中国机械外协加工网
  • 上海松江品划建设网站住房城乡建设部网站通报
  • 网站建设 企业观点html底部的版权代码
  • 如果使用自己电脑做网站提供网站建设方案ppt
  • 建设网站用新域名还是老域名新网站建设的感想
  • 做微商网站设计网站做营销推广
  • 网页超链接怎么做步骤兰州网站优化推广