news 2026/5/1 6:51:54

CSRF漏洞总结复盘

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
CSRF漏洞总结复盘
一.什么是CSRF漏洞及利用流程

CSRF(cross site request forgery)跨站(客户端)请求伪造,指攻击者在用户信息未失效的情况下(如cookie等信息),诱导用户点击某些链接,让用户在不知情的情况下,以用户身份像服务器发送请求,执行某些操作

利用用户cookie,冒充用户身份,以用户的身份发送恶意请求

条件:1.用户未退出目标网站 2.用户访问恶意网站 3.在同一浏览器

二.CSRF的分类

GET型CSRF:将恶意代码拼接到url类,诱导用户点击链接,执行操作

POST型CSRF:表单提交,诱导用户点击含恶意代码的表单进行提交,执行操作

三.实践

本地搭建dvwa靶场时记得设置好域名,hosts解析

DVWA-LOW

方法一.对修改界面进行抓包,生成payload,将bp作为危险网站,用户点击后执行修改密码的操作

方法二.含burpsuite的链接容易被识别,可以自行搭建网站,为了让网站更真实,可以让ai基于代码生成红包页面,诱导用户点击

DVWA-Medium

改为中等级,再次使用钓鱼网站无效,对操作进行拦截查看区别

发现代码对referer进行了限制,所以钓鱼网站经拦截后需对referer进行修改

DVWA-High

观察源代码,发现对正常网站进行拦截时多了一个user_token参数,而恶意链接的请求中没有

方法一.bp进行拦截修改,使用组件对user_token进行获取

方法二.和xss打组合拳,利用xss漏洞获取到user_token

DVWA的user_token和用户会话强绑定且具有时效性,修改密码时拦截的token已失效且会话不匹配,xss获取到token实时且绑定受害者会话。

CSRF Token Tracker获取到的user_token值会变,实时同步最新有效的token并匹配对应有效会话

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/1 4:43:10

vxe-table 如何对表格列的 title 标题进行国际化翻译

vxe-table 如何对表格列的 title 标题进行国际化翻译 安装 首先确保项目中已经安装 vue-i18n 并且已经引入项目中 i18n.js import { createI18n } from vue-i18nconst i18n createI18n({locale: zh_CN,messages: {zh_CN: {// ...},en_US: {// ...}} })export default i18n…

作者头像 李华
网站建设 2026/5/1 4:39:16

腾讯云国际站代理商的TAPD有什么优势呢?

腾讯云国际站的 TAPD(腾讯敏捷产品研发平台)本身就具备适配跨境研发协作的全周期管理、智能化协作等核心能力,通过国际站代理商合作使用该服务,还能在成本支出、落地适配、技术支持等方面获得额外优势,具体如下&#x…

作者头像 李华
网站建设 2026/5/1 5:00:35

Langchain-Chatchat集成华为NPU部署Qwen2.5

Langchain-Chatchat集成华为NPU部署Qwen2.5 在企业级AI应用逐渐从“可用”迈向“可控”的今天,如何在保障数据安全的前提下构建高效、低成本的智能问答系统,成为众多组织面临的核心命题。公有云API虽然便捷,但一旦涉及敏感文档或内部知识库&a…

作者头像 李华
网站建设 2026/5/1 5:45:35

T型槽试验平台不可忽视的数据

T型槽试验平台适用于各种检验工作,精度测量用的基准平面,用于机床机械检验测量基准,检查零件的尺寸精度或行为偏差,并作划线,T型槽试验平台在机械制造中也是不可缺少的基本工具。 T型槽试验平台材料为强度高铸铁材质HT…

作者头像 李华
网站建设 2026/4/17 14:26:57

【完整源码+数据集+部署教程】犬类检测系统源码分享[一条龙教学YOLOV8标注好的数据集一键训练_70+全套改进创新点发刊_Web前端展示]

一、背景意义 随着人工智能技术的迅猛发展,计算机视觉领域取得了显著的进步,尤其是在目标检测方面。目标检测技术的应用范围广泛,涵盖了安防监控、自动驾驶、智能家居等多个领域。犬类作为人类生活中不可或缺的伴侣动物,其检测与…

作者头像 李华