您当前的位置: 首页 > 

星球守护者

暂无认证

  • 8浏览

    0关注

    641博文

    0收益

  • 0浏览

    0点赞

    0打赏

    0留言

私信
关注
热门博文

4.3检测CSRF漏洞

星球守护者 发布时间:2020-05-28 16:57:52 ,浏览量:8

检测CSRF漏洞

文章目录
    • 检测CSRF漏洞
      • 手工检测
      • 半自动检测
      • 摘抄

手工检测

前提

  • CSRF只能通过用户的正规操作进行攻击,实际上就是劫持用户操作。
  • 在检测前首先需要确定Web应用程序的所有功能
  • 以及确定哪些操作是敏感的
  • 比如修改密码、转账、发表留言等功能

第一步 抓取删除用户得数据包

在这里插入图片描述

第二步 编写CSRF POC

  
  
  history.pushState('', '', '/')
    
      
      
      
    
  

第三步 提交poc查看

在这里插入图片描述

半自动检测

借助工具burpsuit

第一步 在管理员处添加用户

在这里插入图片描述

第二步 抓取数据包

在这里插入图片描述

第三步 右击—>Engagemet tools—> Generate CSRF PoC

在这里插入图片描述

第四步 保存poc,并访问

在这里插入图片描述

第五步 查看添加用户信息

在这里插入图片描述 在这里插入图片描述

摘抄

一个人,想要把事情做好, 首先就要学好做人。 人品好了,才能赢得别人的信任; 别人信任你了,才会尊重你、帮助你。 一个人最好的通行证, 莫过于拥有好的人品, 堂堂正正做人, 本本分分做事。

关注
打赏
1662051426
查看更多评论
立即登录/注册

微信扫码登录

0.0473s