CSRF和SSRF CSRF跨站请求伪造 检测是否存在CSRF 防御方案 SSRF服务器请求伪造 对应网站可使用的协议 HFS漏洞复现 ssrf实战 CSRF跨站请求伪造 通过修改数据抓取数据包 提取修改数据的报文 通过在外网的服务器上建立数据包 当后台管理处于登录状态不小心访问到刚才抓取数据包修改信息的网站时,就会触发恶意代码 信息被修改 检测是否存在CSRF 利用工具Burpsuit 抓取修改信息的数据包,并把其发送到Burpsuit的CSRF poc模块 修改一些信息,并复制 复制到外网服务器的网站中 当点击外网服务器的提交时,信息就被修改 信息成功修改 防御方案 随机Token和同源策略