news 2026/8/20 18:27:42

CSRF漏洞总结复盘

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
CSRF漏洞总结复盘
一.什么是CSRF漏洞及利用流程

CSRF(cross site request forgery)跨站(客户端)请求伪造,指攻击者在用户信息未失效的情况下(如cookie等信息),诱导用户点击某些链接,让用户在不知情的情况下,以用户身份像服务器发送请求,执行某些操作

利用用户cookie,冒充用户身份,以用户的身份发送恶意请求

条件:1.用户未退出目标网站 2.用户访问恶意网站 3.在同一浏览器

二.CSRF的分类

GET型CSRF:将恶意代码拼接到url类,诱导用户点击链接,执行操作

POST型CSRF:表单提交,诱导用户点击含恶意代码的表单进行提交,执行操作

三.实践

本地搭建dvwa靶场时记得设置好域名,hosts解析

DVWA-LOW

方法一.对修改界面进行抓包,生成payload,将bp作为危险网站,用户点击后执行修改密码的操作

方法二.含burpsuite的链接容易被识别,可以自行搭建网站,为了让网站更真实,可以让ai基于代码生成红包页面,诱导用户点击

DVWA-Medium

改为中等级,再次使用钓鱼网站无效,对操作进行拦截查看区别

发现代码对referer进行了限制,所以钓鱼网站经拦截后需对referer进行修改

DVWA-High

观察源代码,发现对正常网站进行拦截时多了一个user_token参数,而恶意链接的请求中没有

方法一.bp进行拦截修改,使用组件对user_token进行获取

方法二.和xss打组合拳,利用xss漏洞获取到user_token

DVWA的user_token和用户会话强绑定且具有时效性,修改密码时拦截的token已失效且会话不匹配,xss获取到token实时且绑定受害者会话。

CSRF Token Tracker获取到的user_token值会变,实时同步最新有效的token并匹配对应有效会话

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/8/21 4:23:41

LobeChat能否实现AI香道师?气味搭配与情绪调节芳香疗法推荐

LobeChat能否实现AI香道师?气味搭配与情绪调节芳香疗法推荐 在快节奏的都市生活中,越来越多的人开始寻求非药物方式来缓解压力、调节情绪。冥想、音乐疗愈、自然接触……而其中,“香气”作为一种古老却始终鲜活的感官媒介,正悄然回…

作者头像 李华
网站建设 2026/8/20 21:57:15

HunyuanVideo-Foley:高保真拟音生成扩散模型

HunyuanVideo-Foley:高保真拟音生成扩散模型 你有没有遇到过这样的情况:一段精心制作的AI生成视频,画面流畅、细节丰富,可一旦播放,却像“默片”一样缺乏声音支撑?再逼真的奔跑镜头配上静音,观…

作者头像 李华
网站建设 2026/8/20 19:43:45

API测试完整流程解析与最佳实践

在微服务架构和敏捷开发模式为主流的现代软件工程中,API(应用程序编程接口)作为系统间通信的核心纽带,其质量直接决定产品稳定性与用户体验。完整的API测试流程不仅是保障软件质量的关键环节,更是测试工程师核心能力的…

作者头像 李华
网站建设 2026/8/20 17:21:19

LobeChat能否转换代码格式?编程语言互译实验

LobeChat能否转换代码格式?编程语言互译实验 在现代软件开发中,团队常常面临技术栈割裂的困境:前端用TypeScript,后端跑Python,边缘设备上却要写C。当一个算法原型需要跨平台部署时,手动重写不仅耗时&#…

作者头像 李华
网站建设 2026/8/21 4:50:16

ERP能解决什么问题?企业管理难题如何轻松破解?

引言:在数字化转型加速的当下,中小型企业正面临着 “规模扩张难、管理成本高、决策效率低” 的三重困境。传统管理模式中,各部门数据孤立、流程繁琐、决策滞后等问题,成为制约企业发展的关键瓶颈。而 ERP(企业资源计划…

作者头像 李华