当前位置: 首页 > news >正文

CSRF

CSRF请求伪造、Refer同源、置空、配合XSS、Token值校验、复用删除

一、原理

抓到一个支付数据包
A向B用户账号xx@qq.com 转账10000的数据包请求www.alipay.com/?pay.html?name=B&account=xx@qq.com&money=10000
www.B.com 首页或某个页面上写一个加载数据包代码(付款的数据包)
当受害者登录到支付宝上面,同时访问了www.B.com 等于触发付款数据包10000支付请求
CSRF攻击(跨站点请求伪造)
付款请求:www.B.com 触发
请求伪造:www.alipay.com数据包
条件:
1、需要请求伪造数据包
2、无过滤防护、有过滤防护能绕过
3、受害者需要触发

二、CSRF-无检测防护-检测&生成&利用

检测:黑盒手工利用测试,白盒看代码检验(有无token,来源检验等)
生成: BurpSuite->Engagement tools->Generate CSRF Poc
利用:将文件防止自己的站点下,诱使受害者访问(或配合XSS触发访问)

全部对比:一一对比,严谨
可以配合XSS,或者上传(触发的数据包要保证是同一来源)

匹配对比:模糊,有这个值就行
条件:需要是点击过来的,比如http://IP1/IP2/1.html ,如果直接访问IP地址,就只能读取到http://IP1

三、CSRF-Referer 同源-规则&上传&XSS

CSRF的绕过方法与利用

绕过0:规则匹配绕过问题(代码逻辑不严谨)
1、<meta name="referrer" contentl"no-referrer'>
2、http://xx.xx.xx.xx/http://xx.xx.xx.xx
绕过1:配合文件上传绕过(严谨使用同源绕过)
绕过2:配合存储XSS绕过(严谨使用同源绕过)

单纯csrf是拿不到受害者token的(浏览器策略),只有配合xss才可以拿到,攻击者不可能在受害者网站抓包的

http://www.jsqmd.com/news/1063065/

相关文章:

  • RPGMakerDecrypter终极指南:3步解锁RPG Maker加密资源的完整解决方案
  • CodeWarrior RS08编译器错误解析:从C1405到C1838的嵌入式开发避坑指南
  • CodeWarrior汇编器高级应用:消息控制与内存段管理实战
  • 终极指南:如何在Android 9+设备上免Root使用LSPatch框架?
  • Boss Show Time:招聘时间智能展示插件的实战指南
  • 闲置首饰出手不愁,天津添价收黄金钻戒回收门店地址汇总 - 逸程
  • 2026长沙爱彼腕表回收避坑攻略 岳麓芙蓉门店实测 - 薛定谔的梨花猫
  • FrankenPHP在信创环境下的适配
  • 长沙卡地亚手表回收添价收双店直营持证无损回收 - 薛定谔的梨花猫
  • 主任护师考前两周怎么高效刷题?推荐这款含人机对话模拟冲刺题库 - 医考机构品牌测评专家
  • Delta模拟器终极金手指指南:从新手到高手的完整教程
  • 2026五大国产桌面及服务器操作系统推荐排行榜——信创迁移与行业落地实例分析 - 米諾
  • 专利代理师:2025年专利代理师资格考试《专利法》接近真题及答案
  • DSP56303底层硬件配置实战:PLL、BIU与DMA寄存器详解与避坑指南
  • 2025年BloodHound Linux环境部署:如何快速构建Active Directory安全分析平台?
  • Upscuits 高级配置技巧:如何深度定制开源服务器监控工具
  • 2026年周口市CPPM考试最新全攻略:科目题型、通过率、备考重点及官方双认证报考机构推荐 - 众智商学院课程中心
  • 2026重庆实测7家高端首饰回收|卡地亚梵克雅宝变现,哪家合规高价回款快? - 名奢变现站
  • Linux sched_idle空闲调度类与idle进程周期
  • 后悔!北京财会考生选CPA培训网站认准口碑甄选 - 松梢月冷
  • 2026年6月技术好的酒吧回收企业推荐,配电箱回收/酒吧回收/变压器回收/火锅店回收/电线电缆回收,酒吧回收机构选哪家 - 品牌推荐师
  • 北京奢侈品包包回收哪家靠谱?2026高价上门回收行情朝阳商圈变现盘点 - 名奢变现站
  • 2026沈阳名表回收当场转账靠谱吗?新手交易实操避坑指南 - 奢品小当家
  • Mac Mouse Fix终极指南:让普通鼠标拥有触控板般体验
  • 2026年法国签证代办/法国签证办理机构权威排行|5家主流机构核心能力全对比 - 互联网科技品牌测评
  • 金价浮动下的变现技巧:合肥2026黄金回收最佳出手时机解析 - 奢侈品回收评测
  • GPT-5.6 Pro 疑似偷跑:模型战又变天?
  • 2026北京澳洲留学培训平台怎么选?实地验证保障申请 - 秋山寄远
  • 合肥本地人亲测|黄金上门回收怎么选?不扣损耗不压价 - 奢侈品回收评测
  • 高维流形嵌入与桥四分割技术解析