CSRF漏洞学习笔记

目录

csrf漏洞介绍

CSRF简介

危害

分类

原理

csrf漏洞靶场实战

csrf挖掘及修复

漏洞条件

挖掘方法

修复方法

扩展

AJAX

同源策略


  • csrf漏洞介绍

  • CSRF简介

CSRF(cross-site request forgery)跨站请求伪造,也被称为one-click attack或者session riding,通常缩写为CSRF或者XSRF,是一种挟制用户在当前已登录的web应用程序上执行本意的操作的攻击方法。

跟跨网站脚本(XSS)相比,XSS利用的是用户对指定网站的信任,CSRF利用的是网站对用户网页浏览器的信任。

最大的区别就是CSRF没有盗取用户的cookie,而直接利用了浏览器存储的cookie让用户去执行某个动作。

  • 危害

CSRF漏洞就是利用网站权限校验方面的漏洞在用户不知觉的情况下发送请求,达到伪装用户的目的。攻击者利用CSRF实现攻击主要有以下几种:

  1. 攻击者能够欺骗用户完成该受害者所允许的任一状态改变的操作,比如:更新账号细节,完成购物,注销甚至登录等操作。
  2. 获取用户的隐私数据。
  3. 配合其他漏洞攻击
  4. CSRF蠕虫等等。
  • 分类

GET型

GET类型的CSRF是CSRF中最常见,危害最大,但也是最简单的一种类型了,只要一个http请求就可以了,这种类型又可以分为手动型和自动型,手动型就是需要我们自己去点击才会发生攻击,比如各种URL链接,各种a标签包裹的DOM元素。自动型的是不需要我们点击,只要当我们访问具有某些标签的网站的时候就会发生自动攻击,比如网页中有
<img src="http://www.xx.com/transaction.php?id=3&amount=1000" />
<script src="http://www.xx.com/transaction.php?id=3&amount=1000"></script>

因为这些标签需要访问指定的URL才能发挥作用,所以会发送http请求,又因为这些标签是网页加载的时候就会自动发送http请求,所以当网页加载的时候CSRF就会自

  • 0
    点赞
  • 1
    收藏
    觉得还不错? 一键收藏
  • 1
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值