web安全---CSRF漏洞/OWASP-CSRFTester的使用

devtools/2024/9/23 7:56:58/

what

跨站请求伪造  Cross Site Request Forgery

how

攻击者诱骗点击恶意网页,盗用(伪造)受害者的身份,以受害者的名义向服务器发送恶意请求,而这种恶意请求在服务端看起来是正常请求

CSRF&&XSS区别

他们最本质区别就是xss需要提前注入恶意代码直接或间接触发漏洞从而泄露cookie信息,但是CSRF本身并不会需要劫持cookie信息就能实现对网站的控制与更改。

触发条件

触发条件其实是比较严苛的----

  1. 用户成功登录页面
  2. 修改密码等信息不需要用户二次确认
  3. 攻击者要提前明了参数构造格式
    1. 注册同一网站账号
    2. 找到网站内容模板
    3. 参数字典---模糊测试
  4. 诱导用户在同一浏览器下既登录攻击目标网站又点击了恶意链接---要让用户心甘情愿不知不觉的点击需要社会工程学与web伪造页面的加持

漏洞检测

抓取一个正常请求的数据包,去掉Referer字段后再重新提交,如果该提交还有效,那么基本上可以确定存在CSRF漏洞。

Referer字段:根据HTTP协议,在HTTP头中有一个字段叫Referer,它记录了该HTTP请求的来源地址。

漏洞利用

实验环境

利用靶场:骑士 CMS

需要额外搭建一台服务器,放入恶意代码伪装的html

burp suit实现需改新建管理员密码

先声明使用burp suit不是本意,前提是我们需要知道 参数构造格式

截获新建管理员的post请求如图用CSRF POC生成html代码,这里需要我们手动把内容粘贴到txt

并对想修改的信息(密码/邮箱)更改然后生成.html 然后将这个.html放入我们新搭建的服务器www


 这是burp suit自动生成的网页,需要点击按钮就执行恶意代码

当然前提还是浏览器同时运行成功登录的管理页面(这里为本地路径,应该为服务器存放网页的路径)

 点击后就自动跳转为更改成功的页面,但是这里更改的信息就是按照攻击者的请求进行的

OWASP-CSRFTester实现同样功能

他的实现原理和通过burp suite一样,但是相比较两个最大好处 :

不需要拦截数据包

生成的恶意连接不需要受害人点击只要打开直接执行

和burp suit一样要设置代理,根据提示让他监听8008端口

 点击右上角的 start recoding 就能监听当前所有的get/post请求,受害者执行新建用户操作是一个post请求,通过右下部分表单来定位到这个请求,然后右下角生成表单存在本地(display in browser要取消勾选要不然生成表单会弹出一个网页)

存在本地的是一个html文件 将他记事本打开就能发现密码等重要信息,改就完了

 

点击后没有任何跳转页面,但是再输入原本的用户post请求的账号密码无法登录,说明已经被更改密码

漏洞防御

 服务端防御

1.验证HTTP Referer字段 ----访问一个安全受限页面的请求必须来自于同一个网站。

2.在请求地址中添加token并验证

---在请求中放入攻击者所不能伪造的信息,并且该信息不存在于Cookie之中。鉴于此,系统开发者可以在HTTP请求中以参数的形式加入一个随机产生的token,并在服务器端建立一个拦截器来验证这个token,如果请求中没有token或者token内容不正确,则认为可能是CSRF攻击而拒绝该请求。

3.同源策略

---何为同源:两个页面 协议 域名 端口相同  同源策略规定了不同源自建如何进行资源交互

同源策略是浏览器的行为,是为了保护本地数据不被JavaScript代码获取回来的数据污染,即请求发送了,服务器响应了,但是无法被浏览器接收。

4.在HTTP头中自定义属性并验证

5.使用验证码或者密码确认方式进行 

客户端防御

事在人为

不要点击陌生链接

不要长时间登录管理界面


http://www.ppmy.cn/devtools/22578.html

相关文章

django运行配置

Setting.py # Internationalization # https://docs.djangoproject.com/en/5.0/topics/i18n/# 较早版本的 Django 可以尝试改为zh-CN,具体可查看 # “python/site-packages/django/conf/locale/”中的语言名称 LANGUAGE_CODE zh-Hans# Windows环境中此项的时区必须和系统一致…

qt中lineEdit设置为不可编辑

在Qt中,要将QLineEdit设置为不可编辑状态,有两种常见的方法: ### 方法一:使用 setReadOnly() 函数 cpp QLineEdit *lineEdit new QLineEdit(parentWidget); lineEdit->setReadOnly(true); 或者,如果你正在使用…

(delphi11最新学习资料) Object Pascal 学习笔记---第10章第3节(事件是属性)

10.3.3 事件是属性 ​ 在 Object Pascal 中一个非常重要的概念是,事件几乎都是作为方法指针类型的属性来实现的。这意味着,要处理一个组件的事件,需要为相应的事件属性指定一个方法。就代码而言,这意味着你可以为一个事件处理器分…

Oracle索引详解

1.索引 1.1 索引 索引是建立在表的一列或多个列上的辅助对象,目的是加快访问表中的数据;Oracle存储索引的数据结构是 B 树,位图索引也是如此,只不过是叶子节点不同B数索引;索引由根节点、分支节点和叶子节点组成&…

MATLAB语音信号分析与合成——MATLAB语音信号分析学习资料汇总(图书、代码和视频)

教科书:MATLAB语音信号分析与合成(第2版) 链接(含配套源代码):https://pan.baidu.com/s/1pXMPD_9TRpJmubPGaRKANw?pwd32rf 提取码:32rf 基础入门视频: 视频链接: 清…

【机器学习与流体力学交叉领域的期刊】

当涉及到机器学习与流体力学交叉领域的期刊时,以下是一些建议的期刊,这些期刊涵盖了机器学习和流体力学领域的最新研究和发展: Journal of Fluid Mechanics:这是流体力学领域的顶级期刊,虽然主要关注流体力学的理论、…

rabbitmq报错

文章目录 Applying plugin configuration to rabbitDESKTOP-C3HQ9BK... Plugin configuration unchanged.rabbitmq-service.bat start和rabbitmq-plugins enable rabbitmq_management这两个命令在RabbitMQ中具有不同的功能和用途。以下是两者之间的主要区别: Applyi…

【JavaEE网络】网络编程及其应用概述

目录 面向字节流粘包问题 TCP异常情况TCP/UDP对比 网络层重点协议IP协议IP地址 面向字节流 粘包问题 在面向字节流的情况下,会产生一些其他的问题:粘包问题,这里“粘”的是“应用层数据报”,通过TCP read/write的数据&#xff0…