首页 > 快讯 >

【漏洞学习】挖掘CSRF漏洞

2023-04-09 12:34:25 来源:腾讯云

0x00前言

上半年就说要写怎么挖csrf漏洞了,主要是懒....后面就忘记写了。今天正好有人问到,索性就写一篇文章出来


(资料图)

0x01 什么是CSRF

跨站请求伪造(英语:Cross-site request forgery),也被称为 one-click attack 或者 sessionriding,通常缩写为 CSRF 或者 XSRF,是一种挟制用户在当前已登录的Web应用程序上执行非本意的操作的攻击方法。跟跨网站脚本(XSS)相比,XSS利用的是用户对指定网站的信任,CSRF 利用的是网站对用户网页浏览器的信任。

0x02怎么挖掘

第一个就是看网站是否存在token,如果存在token的话,可以测试一下这个token是不是摆设(还真遇到过)。如果不是摆设的话,我们还可以去查找是否有接口能够获取到token。如果有的话这个token就相当于可有可无了。第二个,看完token我们可以尝试一下删除Referer了,如果删除Referer后,该数据包仍然能够执行的话,十有八九这里就存在着漏洞了。如果删除Referer不能正常发送的话,也不用放弃。可以先尝试把POST数据包改成GET数据包(看看能不能正常执行)。然后就可以去尝试找xss漏洞来包含这个get请求,从而也能达到csrf的效果,或者如果有发表文章之类的地方。在加载图片链接等的地方也可以尝试把get请求放进去。这样就形成了蠕虫啦~

0X03挖掘过程

今天我们拿帝国cms来演示一下具体怎么挖掘。我们需要,俩个浏览器+俩个账号+burpsuite。

抓个包,发现这里没用token限制,那我们删除下Referer试试。

OKK,正常执行了。接下来我们利用burp生成个CSRF的POC

保存到本地生成个poc。接下来换个账号和浏览器登入

然后点击下poc

成功!!!

当然,在这个时候肯定就有朋友想到了。这怎么还需要点击???有没有办法让人家打开url后自动发送数据包且让其他人没有察觉?of course,当然有。我们可以利用js去自动点击。我们需要魔改一下burp的poc。这里我们用到了俩个网页(一个页面的话还是会自动跳转就很容易被发现了。),欺骗网页来包含发送数据包的网页-index.html(用来欺骗的)-yx666.html(用来发送数据包的)

index.html是我下载了百度搜索的页面,然后加上红框中的那句话就能包含了为了演示效果我把width=0% height=0%改成width=100% height=100% (0%的话就可以完美隐藏了)

0x04文末

唔,太简单了(本文在本地复现,请各位不要做非法测试~~~)

上一篇:

下一篇:

x
推荐阅读

【漏洞学习】挖掘CSRF漏洞

小金刚菩提子盘成后图_小金刚菩提子怎么盘|全球今头条

云南多地清明前后缅怀“南侨机工”铭记“赤子功勋”-当前热议

支持大学生创新创业 天津再出实招

香格里拉古城简介_香格里拉古城|焦点信息

环球快播:抢夺光伏人才!

实时:市林业局筑牢 春季森林防火安全网

Eureka Client的负载均衡策略-百事通

事发南昌!现场太惊险|每日观点

前沿热点:苹果appield登录_苹果appield官网

“海巡06”轮编队巡查闽江口及马祖列岛周边海域 世界最新

内蒙古鄂尔多斯市:学校推行“午休+午餐”服务 解决孩子接送难 视讯

皇马叫板米兰,2强援浮现,马队顶级操盘,4100万或大丰收,祝贺

美香等旅美熊猫有乞食行为?官方回应 基本信息讲解-当前快报

vr产品结构设计教程_vr产品-环球快看

报道:立遗嘱给爷爷奶奶留财产为何无效?

科利莫尔:芒特留队与否取决于自身,普利西奇和美羊羊未来不确定

天天热议:中国禁止“快递单”显示完整个人信息 强化个人隐私保护

全球观热点:高考前3次模拟考试,哪次最接近高考成绩?可能和你想象的不同

天天热推荐:全国英语四六级考试CET报名系统

吕子乔送眼镜盒的女的

“多船竞钻擂台赛”助渤海亿吨级油田加速开发

屏幕折叠新方式?小米新手机专利屏幕可向后翻折

每日焦点!温江区小学德育、安全第一片组教研活动在光华实小举行

当前快讯:轮胎规格参数解释图片大全_轮胎规格参数解释图片

惠泰医疗2022年:净利增72% 子公司飞检不符合项4项|当前焦点

报道:主产区秋粮收购进度(3月31日)金十期货4月7日讯,截至3月31日,主产区各类粮食企业累计收购中晚稻、玉米和大豆18807万吨

生意社:海外经济衰退风险 短期推高贵金属价格 天天速看

火影中鸣人和赤丸的配音是一个人?还有《魁拔》蛮吉,你听出了么-要闻速递

天天观速讯丨去仓库和市集淘书,你收获了怎样的消费体验

世界热消息:办理二手房贷款需要哪些材料?

Mysteel早报:西北建筑钢材早盘价格预计继续下跌:当前时讯

咳嗽无痰怎么办小妙招_咳嗽无痰怎么办

衰退风险下 ChatGPT的黄金信仰比达利欧更坚定!:环球热资讯

2022物业年报盘点•增值服务收入|45家上市物企去年增值服务收入平均增速为负,有企业降幅超70%

微速讯:鹏鼎控股:拟对年产338万平方英尺汽车板及服务器板项目投入11.2亿

成华区双桥子社区卫生服务中心健康证办理指南

上百人进山挖黄金?官方:挖的是昆虫,当地人称为“土黄金”

出借银行卡刷流水两小时获利5000元 “假事主”报警反被刑拘

国足排名亚洲第11,将以第二档身份参加亚洲杯抽签|环球关注

留香_中考满分作文600字 中考满分作文:那个人留在我的记忆

大众ID.4的车门可能会意外打开16,000辆汽车被召回:新消息

今日快看!杭州公积金管理中心网点汇总

养老金基数每年调整一次吗 养老金基数一览表在哪里看的?|全球今日报

全球快播:HK人与事/从“牛下”变身说起\朱昌文

阔步前行 迈向高质量征程南方医科大学顺德医院召开2023年度工作会议

好评中国·走进湖南|湘钢集团:钢铁是怎样“智慧”炼成的?:环球热推荐

我省今年规上工业企业要净增800户

CBOT大豆继续下跌,因春播天气改善及阿根廷推出大豆优惠金十期货4月6日讯,据外媒报道,周三,芝加哥期货交易所(CBOT)大豆期货收盘连续第二日下跌,其中基准期约收低0.43%,美国播种天气改善,阿根廷将要实施的大豆优惠汇率将会刺激大豆销售,对大豆期市构成压力_信息

环球快报:战神拉格纳洛克预告片发布日期