先登录进入到会员界面,用户名和密码是kobe和123456.
我们修改个人信息,这里我们修改住址信息:改为wuhan,点击提交。
那我们如何确认这个地方是否存在CSRF漏洞呢?可以知道这是一个敏感信息的修改。
通过抓包查看到我们刚刚提交的修改信息。
将其中的get信息复制下来。
GET /pikachu/vul/csrf/csrfget/csrf_get_edit.php?sex=boy&phonenum=15988767673&add=wuhan&email=kobe%40pikachu.com&submit=submit HTTP/1.1。
如果攻击者想拿到这个链接,其实很简单,只要通过自己在网站上申请注册账号信息也可以拿到网站链接。
简单的修改之后,发送给用户,只要用户点击就证明成功了。