5.CSRF漏洞

跨站请求伪造: (CSRF,全称Cross-site request forgery),是指利用受害者尚未失效的身份认证信息(cookie、会话等),诱骗其点击恶意链接或者访问包含攻击代码的页面,在受害人不知情的情况下以受害者的身份向(身份认证信息所对应的)服务器发送请求,从而完成非法操作(如转账、改密等)。

1.GET型

  • 构造带有POC的网页:password_new=pwd&password_conf=pwd&Change=Change#
    POC:Proof Of Concept的缩写。在黑客圈指:观点验证程序。运行这个程序就可以得出预期的结果,也就验证了观点。

2.POST型

  • 如果网站有添加管理员功能
  • 客户访问带有POC的页面则添加了管理员账号

3.伪造方法

  • 使用短链接来隐藏URL
  • 构造有诱惑性的攻击页面

©著作权归作者所有,转载或内容合作请联系作者
平台声明:文章内容(如有图片或视频亦包括在内)由作者上传并发布,文章内容仅代表作者本人观点,简书系信息发布平台,仅提供信息存储服务。

推荐阅读更多精彩内容

  • HTTP.sys远程代码执行 测试类型:基础结构测试 威胁分类:操作系统命令 原因:未安装第三方产品的最新补丁或最...
    天天向上的小M阅读 3,984评论 0 0
  • 一套实用的渗透测试岗位面试题,你会吗? 1.拿到一个待检测的站,你觉得应该先做什么? 收集信息 whois、网站源...
    g0阅读 4,934评论 0 9
  • 跨站请求伪造也被成为单击攻击或者会话叠置,简称CSRF或者XSRF。是一种恶意利用从网站信任用户获取未授权命令的行...
    留七七阅读 13,720评论 2 21
  • 急匆匆 补了几天的文章 故事还在继续 但可能不会再写了 想说的太多 能写出来的太少 只求 她懂得就好
    隐形我阅读 152评论 0 0
  • 我,苏沫,出生在一个还算可以的家庭,我爸是Z国最著名的悬疑,推理,玄幻小说家;嗯。。。我妈呢是一名博士生,现任M大...
    汣夏熙阅读 217评论 0 0