您的位置:首页 > 行情 >

天天快资讯:【漏洞学习】挖掘CSRF漏洞

2023-04-08 17:05:09    来源:腾讯云

0x00前言

上半年就说要写怎么挖csrf漏洞了,主要是懒....后面就忘记写了。今天正好有人问到,索性就写一篇文章出来

0x01 什么是CSRF

跨站请求伪造(英语:Cross-site request forgery),也被称为 one-click attack 或者 sessionriding,通常缩写为 CSRF 或者 XSRF,是一种挟制用户在当前已登录的Web应用程序上执行非本意的操作的攻击方法。跟跨网站脚本(XSS)相比,XSS利用的是用户对指定网站的信任,CSRF 利用的是网站对用户网页浏览器的信任。

0x02怎么挖掘

第一个就是看网站是否存在token,如果存在token的话,可以测试一下这个token是不是摆设(还真遇到过)。如果不是摆设的话,我们还可以去查找是否有接口能够获取到token。如果有的话这个token就相当于可有可无了。第二个,看完token我们可以尝试一下删除Referer了,如果删除Referer后,该数据包仍然能够执行的话,十有八九这里就存在着漏洞了。如果删除Referer不能正常发送的话,也不用放弃。可以先尝试把POST数据包改成GET数据包(看看能不能正常执行)。然后就可以去尝试找xss漏洞来包含这个get请求,从而也能达到csrf的效果,或者如果有发表文章之类的地方。在加载图片链接等的地方也可以尝试把get请求放进去。这样就形成了蠕虫啦~


(资料图片)

0X03挖掘过程

今天我们拿帝国cms来演示一下具体怎么挖掘。我们需要,俩个浏览器+俩个账号+burpsuite。

抓个包,发现这里没用token限制,那我们删除下Referer试试。

OKK,正常执行了。接下来我们利用burp生成个CSRF的POC

保存到本地生成个poc。接下来换个账号和浏览器登入

然后点击下poc

成功!!!

当然,在这个时候肯定就有朋友想到了。这怎么还需要点击???有没有办法让人家打开url后自动发送数据包且让其他人没有察觉?of course,当然有。我们可以利用js去自动点击。我们需要魔改一下burp的poc。这里我们用到了俩个网页(一个页面的话还是会自动跳转就很容易被发现了。),欺骗网页来包含发送数据包的网页-index.html(用来欺骗的)-yx666.html(用来发送数据包的)

index.html是我下载了百度搜索的页面,然后加上红框中的那句话就能包含了为了演示效果我把width=0% height=0%改成width=100% height=100% (0%的话就可以完美隐藏了)

0x04文末

唔,太简单了(本文在本地复现,请各位不要做非法测试~~~)

关键词:

相关阅读

精彩放送

天天报道:美国总统拜登批准田纳西州的重大灾害声明

当前观察:【晚安海报】爱的方式有千千万万种,检验它们的只有时间

天天观天下!禁止驶入!福州、平潭两海域实弹射击

微速讯:《亲爱的》原型孙卓被拐案庭审结束,择期宣判

天天资讯:“丰县生育八孩女子”事件一审宣判庭审画面曝光

天天时讯:系好安全带!警惕市场波动性飙升 分析师:若非农报告疲弱 金价恐再大涨逾35美元

天天观速讯丨国美回应员工贷款上班、公司报销利息传闻:为虚假消息

最新快讯!男子预约“特殊上门服务”被骗 警方:不上门是被骗,上门是违法

天天资讯:“丰县生育八孩女子”事件一审宣判庭审画面曝光

天天时讯:系好安全带!警惕市场波动性飙升 分析师:若非农报告疲弱 金价恐再大涨逾35美元

天天观速讯丨国美回应员工贷款上班、公司报销利息传闻:为虚假消息

最新快讯!男子预约“特殊上门服务”被骗 警方:不上门是被骗,上门是违法

天天观天下!2023考博英语冲刺刷题技巧

全球热议:基金类型有哪些?基金净值是什么意思?

世界看热讯:福建推进两岸标准共通试点

每日消息!阳春四月百花美 踏青赏花正当时

环球热点!朱晓彤晋升特斯拉汽车业务高级副总裁 位列全球四大高管之一

环球新消息丨央媒点赞晋江海岸生态修复成效