当前位置: 首页 > news >正文

vs设置网站开发环境凡客优品家居官网

vs设置网站开发环境,凡客优品家居官网,做系统的网站,google 网站打不开目录 CSRF与XSS的区别: get请求 原理: pikachu为例 post请求 pikachu为例 CSRF与XSS的区别: CSRF是借用户的权限完成攻击,攻击者并没有拿到用户的权限,而XSS是直接盗取到了用户的权限 get请求 原理:…

目录

CSRF与XSS的区别:

get请求

原理:

pikachu为例

post请求

pikachu为例


CSRF与XSS的区别:

        CSRF是借用户的权限完成攻击,攻击者并没有拿到用户的权限,而XSS是直接盗取到了用户的权限

get请求

原理:

        A在某个网站更改我们所需要的信息信息点击提交,用bp开启抓包。然后把更改数据的get请求网址复制出来发给B。当B点击这个链接打开的时候,如果B恰好登陆我们的目标网站,信息就会修改成功。

靶场:pikachu的get,dvwa的low

pikachu为例

lili用户进行信息更改界面,然后把提交的链接发送给allen

 用bp进行抓包

GET /vul/csrf/csrfget/csrf_get_edit.php?sex=777888&phonenum=777888&add=777888&email=777888&submit=submit

  构造payload

http://8.130.137.228:84/vul/csrf/csrfget/csrf_get_edit.php?sex=777888&phonenum=777888&add=777888&email=777888&submit=submit

将payload发送给allen,allen进行点击

post请求

pikachu为例

可以看到我们进行修改的参数在请求体中可以看到

 利用bp的poc(一个html页面)生成网址链接

访问这个链接的时候是不能关闭bp的代理的。访问到这个界面之后,就要关闭bp代理,点击按钮就修改信息成功了

防护措施:

①对敏感信息的操作增加安全的token;

②对敏感信息的操作增加安全的验证码;

③对敏感信息的操作实施安全的逻辑流程,比如修改密码时,需要先校验旧密码等。

④用referer来限制访问跳转页面


 

http://www.sczhlp.com/news/136401/

相关文章:

  • 摄影培训网站建设设计基础网站推荐
  • 一级页面的网站怎么做的seo 工具推荐
  • 电商网站设计实训总结报告福建宏盛建设集团网站
  • 免费网站程序下载杭州百度代理公司
  • 金昌网站seo百度竞价排名规则
  • 商城网站系统响应式网站模板免费下载
  • 江苏 做网站企业网站特点和优势
  • 宝洁公司网站做的怎么样成立公司怎么做网站
  • 站长工具官网查询产品宣传网站模板
  • 门户网站建设与管理办法网站建设天乐大厦
  • 完整教程:【PyTorch实战:文本分类】23、BERT文本分类实战指南:从原理到PyTorch落地
  • 常见进制
  • 9.25总结
  • 蓝众建站_专业网站建设wordpress支付宝登录界面
  • 全球最大源码共享网站提高网站可用性的策略有哪些
  • 西安通程建设工程 网站国外网站购物
  • 高端品牌网站开发网络营销的特点及优势
  • 视频网站如何赚钱建筑公司的愿景和使命
  • 网站降权不更新文章可以吗wordpress手机双模板
  • 网站开发属于什么职位类别龙炎电商软件
  • 某集团网站建设规划书电子商务网站建设与完整实例
  • 男女做床网站网络科技有限公司怎么挣钱
  • qq网站登录wordpress多节点
  • 网站建设 验收网站设置快捷键
  • 大 LCP 时代(stupid.*)
  • 网站哪家公司做的重庆学校网站建设
  • 医药公司网站建设备案百度精准营销获客平台
  • 官网建站系统网站怎么后台登陆
  • 东莞市机电工程学校网站建设与管理影视软件开发定制
  • 做网站不会写代码wordpress搜资料