【漏洞学习】挖掘CSRF漏洞
2023-04-09 10:43:01 来源:腾讯云
0x00前言
上半年就说要写怎么挖csrf漏洞了,主要是懒....后面就忘记写了。今天正好有人问到,索性就写一篇文章出来
(资料图片仅供参考)
0x01 什么是CSRF
跨站请求伪造(英语:Cross-site request forgery),也被称为 one-click attack 或者 sessionriding,通常缩写为 CSRF 或者 XSRF,是一种挟制用户在当前已登录的Web应用程序上执行非本意的操作的攻击方法。跟跨网站脚本(XSS)相比,XSS利用的是用户对指定网站的信任,CSRF 利用的是网站对用户网页浏览器的信任。
0x02怎么挖掘
第一个就是看网站是否存在token,如果存在token的话,可以测试一下这个token是不是摆设(还真遇到过)。如果不是摆设的话,我们还可以去查找是否有接口能够获取到token。如果有的话这个token就相当于可有可无了。第二个,看完token我们可以尝试一下删除Referer了,如果删除Referer后,该数据包仍然能够执行的话,十有八九这里就存在着漏洞了。如果删除Referer不能正常发送的话,也不用放弃。可以先尝试把POST数据包改成GET数据包(看看能不能正常执行)。然后就可以去尝试找xss漏洞来包含这个get请求,从而也能达到csrf的效果,或者如果有发表文章之类的地方。在加载图片链接等的地方也可以尝试把get请求放进去。这样就形成了蠕虫啦~
0X03挖掘过程
今天我们拿帝国cms来演示一下具体怎么挖掘。我们需要,俩个浏览器+俩个账号+burpsuite。
抓个包,发现这里没用token限制,那我们删除下Referer试试。
OKK,正常执行了。接下来我们利用burp生成个CSRF的POC
保存到本地生成个poc。接下来换个账号和浏览器登入
然后点击下poc
成功!!!
当然,在这个时候肯定就有朋友想到了。这怎么还需要点击???有没有办法让人家打开url后自动发送数据包且让其他人没有察觉?of course,当然有。我们可以利用js去自动点击。我们需要魔改一下burp的poc。这里我们用到了俩个网页(一个页面的话还是会自动跳转就很容易被发现了。),欺骗网页来包含发送数据包的网页-index.html(用来欺骗的)-yx666.html(用来发送数据包的)
index.html是我下载了百度搜索的页面,然后加上红框中的那句话就能包含了为了演示效果我把width=0% height=0%改成width=100% height=100% (0%的话就可以完美隐藏了)
0x04文末
唔,太简单了(本文在本地复现,请各位不要做非法测试~~~)
关键词:
为你推荐
-
【漏洞学习】挖掘CSRF漏洞
-
天天头条:慈善组织称31名被非法带往俄的儿童返乌克兰
-
?凯尔7+4 爱德华兹33+5 琼斯21+10+12 森林狼大胜马刺 每日热议
-
不倒翁摩托车全封闭式_不倒翁摩托车|今日要闻
-
泰山进球被判越位 三镇2-0夺冠在望
-
魔兽世界暗月马戏团套牌怎么获得_魔兽世界暗月马戏团套牌
-
创新诉源治理,打造多元解纷平台
-
袁隆平超级杂交稻蒙自示范基地移栽秧苗 目标突破亩产1200公斤大关|焦点简讯
-
大势已定!湖人射落残阵太阳,里皇带飞詹眉,头孢喜剧人 天天速看
-
建筑节能工作迈上新台阶,济南首个“新绿标”一星级住宅项目授牌_今日热讯
-
“吉祥鸟”在津起飞 国产新型直升机AC332首飞成功
-
班组天地 | 从堵点难点薄弱点入手,激活班组职工创新创效潜能|观天下
-
天门山顶跃下的四个身影,是农村孩子进城务工的悲哀
-
彻底卸载VSCode的方法步骤(附图文)-世界新动态
-
股票行情快报:软通动力(301236)4月7日主力资金净卖出5802.15万元
-
蚂蚁财富回应乱码:绝大部分页面已恢复,资产、收益和交易操作均不影响
-
环球快播:合抱之木 生于毫末 九层之台 起于垒土_合抱之木生于毫末九层之台起于垒土千里之行始于足下
-
世界快消息!安恒信息(688023.SH)发布一季度业绩,净亏损同比扩大至1.9亿元
-
住建部:6月底前完成所有自建房摸底排查
-
长沙县湘绣苑公租房入住指南
推荐内容
- 【漏洞学习】挖掘CSRF漏洞
- 天天头条:慈善组织称31名被非法带往俄的儿童返乌
- ?凯尔7+4 爱德华兹33+5 琼斯21+10+12 森林狼大
- 不倒翁摩托车全封闭式_不倒翁摩托车|今日要闻
- 泰山进球被判越位 三镇2-0夺冠在望
- 魔兽世界暗月马戏团套牌怎么获得_魔兽世界暗月马
- 创新诉源治理,打造多元解纷平台
- 袁隆平超级杂交稻蒙自示范基地移栽秧苗 目标突破
- 大势已定!湖人射落残阵太阳,里皇带飞詹眉,头孢
- 建筑节能工作迈上新台阶,济南首个“新绿标”一星
- “吉祥鸟”在津起飞 国产新型直升机AC332首飞成功
- 班组天地 | 从堵点难点薄弱点入手,激活班组职
- 天门山顶跃下的四个身影,是农村孩子进城务工的悲
- 彻底卸载VSCode的方法步骤(附图文)-世界新动态
- 股票行情快报:软通动力(301236)4月7日主力资金
- 蚂蚁财富回应乱码:绝大部分页面已恢复,资产、收
- 环球快播:合抱之木 生于毫末 九层之台 起于垒
- 世界快消息!安恒信息(688023.SH)发布一季度业绩
- 住建部:6月底前完成所有自建房摸底排查
- 长沙县湘绣苑公租房入住指南
- 企鹅怎样地拍打着什么样的翅膀(企鹅是怎样利用翅
- 世界热消息:2023年海棠文化节暨海棠诗会在北京举行
- 中国民航大学2023年接收硕士研究生调剂公告
- 官方:阔别七年后回归,刘震理加盟青岛海牛
- 天天资讯:去驾校推广适合送什么礼品
- 银行业危机给美经济“来了一刀”!小摩CEO:衰退
- 【世界报资讯】黑龙江看周围血管科医院哪家专业「
- 北京人艺新剧《海鸥》五一登陆曹禺剧场 全青年阵
- 端午节的传统食物图片_端午节吃的传统食物 看热讯
- 买萨克斯注意事项_买萨克斯|世界热议
- 三菱重工海尔是海尔吗_三菱重工海尔中央空调怎么样
- 适合年轻人买的纯电动车,几何A外观帅气,用车成
- 世界信息:4月07日03时四川阿坝疫情今天最新及阿坝
- 总台独家专访丨空客CEO傅里:将在中国开设第二条
- 环球快资讯:皇马4-0大胜巴萨,赛后安切洛蒂接受
- 环球今头条!白云机场:2022年年亏损扩大至10.71亿元
- 世界今日讯!2023郑州龙湖半程马拉松临时交通管制
- 中国兵马俑在美展出遭掰断拇指案将再判,美国男子
- 全球看热讯:天奈科技(688116):天奈科技关于不向
- “雪龙2”号顺利回家 第39次南极考察队全部返回
油气
- 1
- 2
- 3
- 4
- 5
- 6
- 7
- 8
- 9
- 10
经济
-
中新网通辽10月18日电 (记者 张林虎)18日,记者从内蒙古自治区通辽市奈曼旗公安局获悉,国家一级保护动物--梅花鹿误入当地村民羊群,
-
中新网杭州10月18日电 (王题题 胡燕婕)云天收夏色,浅秋正渐浓。10月18日,浙江杭州市西湖游船有限公司推出的惠民多站点“西湖环湖游
-
中新网福州10月18日电 (记者 龙敏 王东明)福州市晋安区官方18日晚间通报,18日14时47分,晋安区岳峰镇化工路爱摩轮商业广场项目摩天
-
中新网兰州10月18日电 (闫姣 艾庆龙 吉翔)“红山白土头,黄河向西流。”不少人疑问,天下黄河向东流,为何甘肃永靖县这段黄河却向西
-
中新网北京10月18日电 《清华城市健康设施指数》18日在北京发布。报告成果显示,城市健康设施指数领先城市以中心城市和东部沿海城市