少年,你想学黑客吗?想学?我教你啊!
超小超大

CSRF漏洞,可以转钱的漏洞!!!

CSRF 漏洞(跨站请求伪造):漏洞是由于未校验请求来源,导致攻击者可在第三方站点发起 HTTP 请求,并以受害者的目标网站登录态(cookie、session 等)请求,从而执行一些敏感的业务功能操作

CSRF 分类:从漏洞利用角度来分类,CSRF 可以分为 CSRF 读与 CSRF 写。

CSRF 读:通过伪造请求来获取返回的敏感信息。

CSRF 写:通过伪造请求去修改网站数据

CSRF 的攻击手法:

GET请求,伪造URL请求即可

POST请求,编写利用代码,用 JS 脚本去实现自动提交表单,然后把它放在自己控制的服务器上,如果受害者访问该网页,就会发起该请求,从而通过 POST 请求利用 CSRF 漏洞。

JSON 劫持攻击:是一种可以序列化任意数据,并能被 JavaScript 注释器直接处理的简单数据交换格式。

JSON 劫持是一种特殊的 CSRF 攻击方式,本质上也是未对请求来源做有效校验导致的,它主要是用来窃取服务器返回的敏感信息。

实现 JSON 劫持主要有两种攻击方式:覆写数据构造器和执行回调函数。

覆写数据构造器:通过覆写JavaScript对象的方法,在获取数据后调用该方法,从而达到窃取数据的目的。

执行回调函数:通过 callback 参数指定返回数据的处理函数 any,在 any 函数中,你可以根据 JSON 数据内容执行特定的处理,获取你想要的数据然后回传到自己控制的服务器上。

CSRF 检测方法:

抓包记录正常的 HTTP 请求;

分析 HTTP 请求参数是否可预测,以及相应的用途;

去掉或更改 referer 为第三方站点,然后重放请求;

判断是否达到与正常请求的同等效果,若是则可能存在 CSRF 漏洞,反之则不存在。

防御 CSRF:防御 CSRF 的关键思路就是令请求参数不可预测

Referer:(即请求头中的来源地址)限制方法,因为通过 javascript:// 伪协议就能以空 referer 的形式发起请求,但是很容易绕过限制,不推荐。

验证码:在一些重要的敏感操作上设置验证码(短信、图片等等),比如更改密码(此场景下也可要求输入原密码,这也是不可预测值)、修改个人资料等操作时。

Token 验证:先由服务端生成随机数作为 Token,然后存储到 Session 中,不一定都非要存储到 Cookie 中,然后在返回给用户的表单中插入隐藏的 Token,用户提交后,由服务器来比对提交的 Token 与 Session 中的 Token 是否一致,以此判断请求是否合法。

总结:CSRF不是为了窃取用户的登录凭证,而是直接利用用户已经登录过网站而留存在浏览器上的凭证,诱使用户访问恶意链接,借助登录凭证去执行敏感操作。

少年,你想学黑客吗?想学?我教你啊!提示您:看后求收藏(同创文学网http://www.tcwxx.com),接着再看更方便。

相关小说

凹凸:破晓游戏 连载中
凹凸:破晓游戏
宣沂
简介:雷狮和安迷修进入了一个叫“破晓”的游戏,在过关的过程中,他们互生情愫……封面不知原作者,百度搜的
0.5万字8个月前
继承万亿家产:我不花钱真的会死 连载中
继承万亿家产:我不花钱真的会死
一只烤土豆
简介:找不到工作的王天霸被急召回家继承家产。“我知道家里有钱,但是…”看着助手发来的家产清单,王天霸傻眼了,“这tm全世界都是我的了吧?”偏偏老天无眼,王天霸年纪轻轻就寿元耗尽,万亿家产还来不及享受就魂魄离体,即将再入轮回。“007号神豪续命系统绑定成功!”电光火石之间,强大的力量将他的灵魂强行绑回体内。“你是说,我只有不停花钱,才能活下去?”【神豪/系统/都市/爽文/无官配/王天霸】
3.6万字12个月前
年下上位 连载中
年下上位
呵呵达_3608254136983735
简介:在书中!!!
0.0万字11个月前
王者之未来城刺客 连载中
王者之未来城刺客
南宫剑舞
简介:这是我更新的第二版,因为没有头绪,所以那个暂时性和这个一起写,实践嘛,还不确定是什么时候更新一集?-_-||
0.5万字11个月前
我竟是富二代 连载中
我竟是富二代
离_秋飞
简介:钱是个好东西
2.6万字8个月前
恶魔校草的拽丫头 连载中
恶魔校草的拽丫头
幻幽宸
简介:这是一个顾妍心和洛安炎的校园小说,顾妍心是一个拽霸气侧漏的丫头,洛安炎是一个霸道专一的校草,在他们之间会发生个什么样的故事。
0.4万字6个月前