博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
CSRF攻防
阅读量:6051 次
发布时间:2019-06-20

本文共 430 字,大约阅读时间需要 1 分钟。

原理:

1 #csrfdemo.php2 
"; } 6  ?> 7  更新用户名
#CSRFUpdate.php   //exp

  

Update.php
"; } else { die('更新失败'); } ?> 
#data.json{"id":"101","username":"jsonp"}

 

防御:

方式一:Referer字段(同源)

1 #Update.php 2 
";17 } else {18 die('更新失败');19 }20 21 ?>

绕过:

//curl构造Referer头

 

方式二:通过csrf_token csrf_token 进行验证(session+token)

绕过:session劫持+token劫持

 

转载于:https://www.cnblogs.com/AtesetEnginner/p/10966492.html

你可能感兴趣的文章
注解开发
查看>>
如何用 Robotframework 来编写优秀的测试用例
查看>>
Django之FBV与CBV
查看>>
Vue之项目搭建
查看>>
app内部H5测试点总结
查看>>
Docker - 创建支持SSH服务的容器镜像
查看>>
[TC13761]Mutalisk
查看>>
三级菜单
查看>>
Data Wrangling文摘:Non-tidy-data
查看>>
加解密算法、消息摘要、消息认证技术、数字签名与公钥证书
查看>>
while()
查看>>
常用限制input的方法
查看>>
Ext Js简单事件处理和对象作用域
查看>>
IIS7下使用urlrewriter.dll配置
查看>>
12.通过微信小程序端访问企查查(采集工商信息)
查看>>
WinXp 开机登录密码
查看>>
POJ 1001 Exponentiation
查看>>
HDU 4377 Sub Sequence[串构造]
查看>>
云时代架构阅读笔记之四
查看>>
WEB请求处理一:浏览器请求发起处理
查看>>