【第十二篇】使用BurpSuite实现CSRF(实战案例)

CSRF存在前提:简单的身份验证只能保证请求是发自某个用户的浏览器,却不能保证请求本身是用户自愿发出的

业务场景:新增、删除、收藏、编辑、保存

使用Burp发现CSRF漏洞的过程如下。

1、如图,存在修改邮箱的功能点如下:

在这里插入图片描述

2、修改邮箱的流量包,此时邮箱已被修改:

在这里插入图片描述

思路:是否存在简单的身份验证?能否实现CSRF?

3、选中参数及参数值,并发送到CSRF POC:

在这里插入图片描述

4、此时一个对话框被打开,其中包含基于所选请求的 HTML。在 HTML 中,编辑要在 PoC 攻击中更改的字段中的值。(即更改电子邮件请求中的电子邮件值):

在这里插入图片描述

5、这里将参数值修改为123456ice@qq.com,接着,把 HTML 粘贴到网页中:

最近更新

  1. TCP协议是安全的吗?

    2024-04-08 10:54:01       18 阅读
  2. 阿里云服务器执行yum,一直下载docker-ce-stable失败

    2024-04-08 10:54:01       19 阅读
  3. 【Python教程】压缩PDF文件大小

    2024-04-08 10:54:01       18 阅读
  4. 通过文章id递归查询所有评论(xml)

    2024-04-08 10:54:01       20 阅读

热门阅读

  1. C#实践作业1(类、接口、委托)

    2024-04-08 10:54:01       12 阅读
  2. 动态规划算法 - LC354. 俄罗斯套娃信封问题

    2024-04-08 10:54:01       12 阅读
  3. Linux常用命令

    2024-04-08 10:54:01       12 阅读
  4. Scrapy数据存储到数据库

    2024-04-08 10:54:01       12 阅读
  5. 人到中年,IT从业者怎么办

    2024-04-08 10:54:01       12 阅读
  6. 猜测生日日期

    2024-04-08 10:54:01       15 阅读
  7. 正则表达式

    2024-04-08 10:54:01       12 阅读
  8. 基于Docker 快速搭建EFK日志中心

    2024-04-08 10:54:01       9 阅读
  9. 利用python抓取小说,爬虫抓取小说

    2024-04-08 10:54:01       12 阅读
  10. 关于APP分发,要取得更好效果需要注意的

    2024-04-08 10:54:01       12 阅读
  11. 深入浅出 -- 系统架构之负载均衡Nginx跨域配置

    2024-04-08 10:54:01       12 阅读
  12. 前后端接口写法(传输数据)

    2024-04-08 10:54:01       12 阅读
  13. Teamcenter 修改缓存文件夹名称及路径的方法

    2024-04-08 10:54:01       23 阅读