当前位置: 首页 > news >正文

dede新闻网站梦模板百度快照投诉中心官网

dede新闻网站梦模板,百度快照投诉中心官网,微信小程序官网登陆,移动网站的设计报告CSRF CSRF(Cross-Site Request Forgery,跨站请求伪造)是通过诱导用户执行操作,利用用户在网站上的登录状态,以用户的身份在网站上执行恶意操作。 以下是CSRF攻击的一些关键特征: 用户身份:CSR…

 CSRF

CSRF(Cross-Site Request Forgery,跨站请求伪造)是通过诱导用户执行操作,利用用户在网站上的登录状态,以用户的身份在网站上执行恶意操作。

以下是CSRF攻击的一些关键特征:

        用户身份:CSRF攻击利用的是用户已经登录的状态。如果用户没有登录,或者登录会话已经过期,那么攻击将无法进行。

        无知识:在CSRF攻击中,攻击者并不需要知道用户的任何凭证(如密码或会话ID)。他们只需要诱导用户执行特定的操作。

        社会工程学:CSRF攻击通常涉及一些社会工程学技巧,例如通过电子邮件或聊天消息发送恶意链接。

        攻击效果:如果CSRF攻击成功,那么攻击者可以以用户的身份执行各种操作,如更改电子邮件地址、密码,或者进行资金转账等

Low

        在此处更改密码

这个URL是CSRF(跨站请求伪造),在这个URL中,我们试图改变用户的密码为"qwer"。

这个URL包含了以下参数:
- `password_new=qwer`:这是新密码。
- `password_conf=qwer`:这是确认新密码的字段。
- `Change=Change`:这可能是触发密码更改操作的字段。

当用户点击这个链接时,如果他们已经登录到DVWA,那么他们的密码将被更改为"qwer"。

这种攻击方法通常需要用户已经登录到目标网站,并且用户需要被诱导点击这个恶意链接。

        这意味着通过更改URL传递的参数就能够不在网站内执行更改密码的操作。

        如图,跳转到了 DVWA更改密码的界面,csrf成功

Medium

      先看源码,相较于low,medium会检查请求是否来自可信的源。(即,请求是否来自同一服务器)。这是一种常见的安全措施,用于防止跨站请求伪造(CSRF)攻击。然而,依赖 “Referer” 头进行安全检查并不是最佳实践,因为 “Referer” 头可以被篡改,或者在某些情况下可能不会被发送。更安全的做法是使用专门设计的防 CSRF 令牌。。

        “Referer” 是 HTTP 请求头的一部分,表示请求的来源。当浏览器(或者模拟浏览器行为)向 web 服务器发送请求的时候,头信息里会包含 "Referer"。它通常用来指示当前请求页面是通过哪个页面的链接进入的。例如,如果你在 www.google.com 上点击一个指向 www.baidu.com 的链接,那么在请求 www.baidu.com 时,请求头中的 “Referer” 字段就会是 www.google.com。

 在这里可以看到,我们在本站修改密码的时候  

Referer:

http://localhost/DVWA/vulnerabilities/csrf/

         所以我们进行csrf时,只需要将请求中的referer修改为dvwa本站的内容即可。

High

        代码添加了一个名为 “user_token” 的令牌。用来防止跨站请求伪造(CSRF)攻击。在每次请求时,服务器都会生成一个新的令牌,并将其存储在会话中。然后,这个令牌会被添加到表单中,当用户提交表单时,服务器会检查提交的令牌和会话中存储的令牌是否匹配。如果不匹配,那么请求就会被视为非法的

        

        这里比较麻烦,假设我们获取了token,将其拼接到medium表单中完成测试

http://www.tj-hxxt.cn/news/110236.html

相关文章:

  • 做暧暧视频网站在线精准引流推广
  • 建设e购物网站百度站长号购买
  • 产品毕业设计代做网站推广营销
  • 临沂网站制作哪家好百度推广代理商查询
  • 电商网站设计与建设毕业论文网上的推广公司
  • 福州全网营销推广公司手机优化大师官方免费下载
  • 嘉兴网站推广企业哪里有学市场营销培训班
  • 广告网站建设最专业百度人工优化
  • 邹城手机网站建设百度信息流推广是什么意思
  • 郑州网站优化推广方案seo关键词
  • 贵阳高端网站开发制作营销策划方案公司
  • 网站建设传单文案合肥百度快照优化排名
  • 网站开发试验报告唐老鸭微信营销软件
  • 如何上传wordpress程序seo常用方法
  • 为什么现在建设银行要下载网站激活网络推广营销方法
  • 国内公司网站需要备案吗最常用的搜索引擎有哪些
  • dedecms企业网站广州网站建设方案优化
  • 电脑网站策划书免费的网站推广在线推广
  • 专门做游戏交易的网站新seo排名点击软件
  • 网站做任务领q币百度电商广告代运营
  • 青岛网站建设方案咨询优化大师下载旧版本安装
  • 3d打印网站开发百度网盘下载app
  • 武汉哪家做网站好网络营销软件推广
  • 网络营销服务企业有哪些seo网站监测
  • 做网站的公司名称制作一个网站步骤
  • 网站开发drupal南宁网站优化
  • 征婚网站 女 做茶叶生意seo技术培训泰州
  • 阿里巴巴网站怎样做的漂亮关键词排名查询工具
  • 深圳企业建站高性价比的选择做网站多少钱一年
  • 美橙网站建设东莞seo建站如何推广