当前位置: 首页 > news >正文

企业网站设计图新疆疫情最新情况

企业网站设计图,新疆疫情最新情况,广州黄埔做网站的公司,html企业网站模板文章目录 一、CSRF概述二、CSRF实战2.1 CSRF(get)2.2 CSRF之token 一、CSRF概述 Cross-site request forgery 简称为“CSRF”,在CSRF的攻击场景中攻击者会伪造一个请求(这个请求一般是一个链接),然后欺骗目标用户进行点击&#xf…

文章目录

  • 一、CSRF概述
  • 二、CSRF实战
    • 2.1 CSRF(get)
    • 2.2 CSRF之token

一、CSRF概述

  Cross-site request forgery 简称为“CSRF”,在CSRF的攻击场景中攻击者会伪造一个请求(这个请求一般是一个链接),然后欺骗目标用户进行点击,用户一旦点击了这个请求,整个攻击就完成了。所以CSRF攻击也成为"one click"攻击。

  SRF与XSS的区别:CSRF是借用户的权限完成攻击,攻击者并没有拿到用户的权限,而XSS是直接盗取到了用户的权限,然后实施破坏。

  因此,网站如果要防止CSRF攻击,则需要对敏感信息的操作实施对应的安全措施,防止这些操作出现被伪造的情况,从而导致CSRF。比如:

  • 对敏感信息的操作增加安全的token;
  • 对敏感信息的操作增加安全的验证码;
  • 对敏感信息的操作实施安全的逻辑流程,比如修改密码时,需要先校验旧密码等。

二、CSRF实战

2.1 CSRF(get)

(1)点一下提示,先登录上去。
在这里插入图片描述
(2)修改个人信息,通过抓包,可以看到URL中,不带任何不可预测的认证信息的。
在这里插入图片描述
(3)在vince登录状态下(其实这个链接里面是不包含用户名的,谁登录都无所谓,只要有人登录着就行,登录着的用户的信息就会被改成url提供的那些)。浏览器地址栏输入payload:192.168.92.1:32773/vul/csrf/csrfget/csrf_get_edit.php?sex=2&phonenum=2&add=2&email=2&submit=submit
在这里插入图片描述

2.2 CSRF之token

在这里插入图片描述
  其中token的值每次请求都会发生变化,所以攻击者不能用自己的token对受害者进行攻击。

  在一个浏览器上以lucy登录,到修改信息的页面,查看网页源代码获取token,再到另一个浏览器以lili登录,构造payload包含此token也是无法攻击成功的。

http://www.mmbaike.com/news/84640.html

相关文章:

  • 网站开发的主题网站推广优化的原因
  • 永州网站开发公司淘宝优化标题都是用什么软件
  • 网站顶部flash网站统计代码
  • 做程序教程网站赚钱吗搜索引擎优化seo网站
  • 做网站为什么能挣钱产品营销网站建设
  • 珠海城乡建设网站dw网页设计模板网站
  • 网站建设的考虑百度电脑版官网入口
  • 深圳福田最大网站公司关键词seo资源
  • 请谁做网站比较放心百度网站的优化方案
  • 网站建设的频道是什么网络营销工作内容是什么
  • 网站界面设计的表现长尾关键词排名系统
  • 电脑建设网站服务器seo发外链工具
  • 行业门户网站开源东莞网站建设工作
  • 支付宝 网站接口长春免费网上推广
  • 网站底部设计源码win优化大师有用吗
  • spring mvc 网站开发seo怎样优化网站
  • 网站目录做二级域名qq推广平台
  • 网站开发图片压缩手机网站
  • 专做批发网站最近的国际新闻大事10条
  • java做网页怎么合在网站里网络营销推广要求
  • 南宁学网站开发建网站要多少钱
  • 广州app网站建设关键词推广优化
  • 微网站开发平台有哪些网站流量排名查询工具
  • 海南公司网站建设哪家快网站如何做seo排名
  • 一个网站价格百度浏览器网址
  • 网站降权不更新文章可以吗真正免费建站
  • 佛山网站建设格式有哪些市场推广方案怎么写
  • 模板免费网站百度seo整站优化
  • 葫芦岛做网站公司安卓优化大师下载
  • 网站建设做的好的公司公司网站域名续费一年多少钱