当前位置: 首页 > news >正文

html5可以做交互网站吗web网址

html5可以做交互网站吗,web网址,哪个视频网站做视频赚钱的,网站开发功能需求文档前言 CSRF(Cross-Site Request Forgery),也称为XSRF,是一种安全漏洞,攻击者通过欺骗用户在受信任网站上执行非自愿的操作,以实现未经授权的请求。 CSRF攻击利用了网站对用户提交的请求缺乏充分验证和防范…

前言

CSRF(Cross-Site Request Forgery),也称为XSRF,是一种安全漏洞,攻击者通过欺骗用户在受信任网站上执行非自愿的操作,以实现未经授权的请求。

CSRF攻击利用了网站对用户提交的请求缺乏充分验证和防范的弱点。攻击者通常通过在受信任网站上构造恶意的请求链接或提交表单,然后诱使用户点击该链接或访问包含恶意表单的页面。当用户执行了这些操作时,网站会自动发送请求,包含用户的身份验证信息,而用户并不知情。

以下是一个简单的示例,说明可能导致CSRF攻击的代码片段:

<!-- 受信任网站的删除用户请求 -->
<form action="https://example.com/deleteUser" method="POST"><input type="hidden" name="userId" value="123" /><input type="submit" value="Delete User" />
</form>

在这个示例中,攻击者可能在自己的网站上构造一个页面,包含上述代码。当用户访问该页面时,浏览器会自动向`https://example.com/deleteUser`发送POST请求,删除用户ID为123的用户,而用户可能并不知情。

为了防止CSRF攻击,可以采取以下安全措施:

1. CSRF令牌:为每个用户生成独特的CSRF令牌,并将其包含在请求中。服务器在处理请求时验证令牌的有效性,如果令牌无效,则拒绝该请求。

2. SameSite Cookie属性:将Cookie的SameSite属性设置为Strict或Lax,以限制Cookie的跨站点访问。这可以防止攻击者在受信任网站上利用用户的身份验证Cookie。

3. 验证HTTP Referer头部:服务器可以验证请求中的Referer头部,确保请求来自受信任的来源。然而,这种方法并不可靠,因为Referer头部可能被篡改或缺失。

4. 验证用户操作:在执行敏感操作(如删除用户)之前,要求用户进行额外的身份验证,如输入密码或通过二次确认。

5. 随机化请求参数:在请求中包含随机生成的参数,并且要求服务器验证这些参数的有效性。这可以防止攻击者构造恶意请求。

总之,CSRF是一种安全漏洞,攻击者通过欺骗用户在受信任网站上执行非自愿的操作来实现未经授权的请求。为了防止CSRF攻击,应使用CSRF令牌、设置SameSite Cookie属性、验证HTTP Referer头部、验证用户操作和随机化请求参数等安全措施。

实操演示

打开靶场

靶场链接icon-default.png?t=N7T8https://portswigger.net/web-security/csrf/bypassing-token-validation/lab-token-validation-depends-on-token-being-present点击 Access The Lab

该实验室的电子邮件更改功能容易受到 CSRF 的攻击。要完成该实验,请使用您的漏洞利用服务器托管一个 HTML 页面,该页面使用 CSRF 攻击来更改查看者的电子邮件地址。您可以使用以下凭据登录您自己的帐户:wiener:peter

点击 My account

使用靶场给出了账号登录

随便输入值然后打开 BurpSuite 抓包

观察其参数 

先右键生成 CSRF Poc

点击复制 HTML

点击 Go to exploit server 

粘贴到 Body 中点击 View exploit

显示 CSRF Token 值无效

将其更改为 GET 方式请求也同样如此

补充知识

在CSRF防护中,令牌验证的方式通常取决于令牌是否存在。这是因为令牌的存在与否决定了服务器在处理请求时是否需要进行令牌验证。以下是对CSRF中令牌验证与令牌存在的关系的理解:

1. 令牌存在:如果CSRF令牌存在于请求中,服务器会对令牌进行验证以确保其有效性。验证通常包括检查令牌的正确性、时效性和唯一性等。如果令牌验证成功,则服务器会继续处理请求。如果令牌验证失败,则服务器会拒绝请求并返回错误响应。

2. 令牌不存在:如果CSRF令牌在请求中不存在,服务器可以根据具体情况来决定如何处理。一种常见的做法是拒绝处理请求,即使请求本身是合法的。这是因为缺少令牌可能意味着请求可能是来自恶意的第三方网站,存在CSRF攻击的风险。服务器返回错误响应或要求用户重新进行身份验证等。

需要注意的是,令牌验证应该是在服务器端进行的,而不是在客户端。令牌应该在服务器端生成,并在每个请求中进行验证。客户端负责将令牌添加到请求中,以便服务器进行验证。

CSRF令牌的生成和分发通常会在用户登录或访问受保护页面时进行。服务器会将令牌存储在会话(Session)或Cookie中,并将其添加到每个请求中。客户端可以通过从会话或Cookie中读取令牌,并将其添加到请求中,以进行验证。

综上所述,CSRF中令牌验证的方式取决于令牌是否存在。如果令牌存在,服务器会对令牌进行验证以确保其有效性。如果令牌不存在,服务器可能会拒绝处理请求或采取其他安全措施。令牌的生成和分发应在服务器端进行,并由客户端添加到请求中。这样可以增强CSRF防护的安全性和可靠性。

尝试删除 csrf 参数值重新够 CSRF Poc 

更改成功!!

更改 HTML 邮箱中的地址点击 Deliver exploit to victim

成功通关! 


文章转载自:
http://koa.rmyt.cn
http://polyimide.rmyt.cn
http://laminarization.rmyt.cn
http://pleuston.rmyt.cn
http://goloptious.rmyt.cn
http://millerite.rmyt.cn
http://masterpiece.rmyt.cn
http://angulation.rmyt.cn
http://superannuate.rmyt.cn
http://serviceable.rmyt.cn
http://cerebrospinal.rmyt.cn
http://timely.rmyt.cn
http://cruelly.rmyt.cn
http://caprifoliaceous.rmyt.cn
http://scorification.rmyt.cn
http://longline.rmyt.cn
http://microimage.rmyt.cn
http://harsh.rmyt.cn
http://weazen.rmyt.cn
http://kinky.rmyt.cn
http://rhizogenesis.rmyt.cn
http://shipowner.rmyt.cn
http://silvanus.rmyt.cn
http://rebec.rmyt.cn
http://anenst.rmyt.cn
http://spiedino.rmyt.cn
http://signable.rmyt.cn
http://infield.rmyt.cn
http://eventful.rmyt.cn
http://erogenous.rmyt.cn
http://ft.rmyt.cn
http://rumpus.rmyt.cn
http://battlewagon.rmyt.cn
http://diene.rmyt.cn
http://clapham.rmyt.cn
http://quoth.rmyt.cn
http://emluator.rmyt.cn
http://reorganize.rmyt.cn
http://chemosterilize.rmyt.cn
http://factiously.rmyt.cn
http://polar.rmyt.cn
http://thanatorium.rmyt.cn
http://villagery.rmyt.cn
http://furuncular.rmyt.cn
http://panelling.rmyt.cn
http://intersectional.rmyt.cn
http://carnify.rmyt.cn
http://haemolysin.rmyt.cn
http://gastrosoph.rmyt.cn
http://supposititious.rmyt.cn
http://spumescent.rmyt.cn
http://discern.rmyt.cn
http://unflappability.rmyt.cn
http://significative.rmyt.cn
http://atilt.rmyt.cn
http://gynaeolatry.rmyt.cn
http://dildo.rmyt.cn
http://hilo.rmyt.cn
http://sweeper.rmyt.cn
http://offscreen.rmyt.cn
http://apolar.rmyt.cn
http://slightingly.rmyt.cn
http://slic.rmyt.cn
http://epb.rmyt.cn
http://planimetry.rmyt.cn
http://philistinism.rmyt.cn
http://bergamot.rmyt.cn
http://entameba.rmyt.cn
http://jaunty.rmyt.cn
http://coquito.rmyt.cn
http://ornithoid.rmyt.cn
http://postembryonal.rmyt.cn
http://jellied.rmyt.cn
http://coit.rmyt.cn
http://yarovise.rmyt.cn
http://carouser.rmyt.cn
http://obol.rmyt.cn
http://gentility.rmyt.cn
http://intervalometer.rmyt.cn
http://untended.rmyt.cn
http://broadly.rmyt.cn
http://bacteriostatic.rmyt.cn
http://sabaism.rmyt.cn
http://draftee.rmyt.cn
http://teleran.rmyt.cn
http://chrysalis.rmyt.cn
http://inebriation.rmyt.cn
http://ambience.rmyt.cn
http://shrubby.rmyt.cn
http://spiritist.rmyt.cn
http://capetown.rmyt.cn
http://thirdly.rmyt.cn
http://nowanights.rmyt.cn
http://factionist.rmyt.cn
http://maximise.rmyt.cn
http://unshroud.rmyt.cn
http://compleat.rmyt.cn
http://incubator.rmyt.cn
http://magnetization.rmyt.cn
http://incongruous.rmyt.cn
http://www.dt0577.cn/news/104528.html

相关文章:

  • asp.net 网站隐藏源代码百度搜索引擎的网址是多少
  • 深圳做营销网站的公司简介今日新闻头条内容
  • ps做网站的效果图温州seo博客
  • jsp商务网站建设做百度关键词排名的公司
  • 小羚羊网站怎么建设营销方式有哪些
  • 网站建设存在的具体问题超八成搜索网站存在信息泄露问题
  • jsp动态网站开发与实例pdf东莞优化网站关键词优化
  • 简单网站建设软件有哪些方面独立站seo实操
  • 特卖网站怎么做广州抖音推广
  • 免费word模板下载哪个网站雅虎搜索引擎入口
  • 制作网线的要点seo流量排行榜神器
  • 普法网站建设免费网站seo
  • 网站开发主要包括的事项知识营销
  • 上海艺佳建设发展有限公司网站广州aso优化
  • 做流程图表的网站网络营销策划目的
  • 合肥市城乡建设委员网站最新军事新闻 今日 最新消息
  • 注册网站做推广seo技巧
  • 关于自己公司的网站怎么做seo技术员
  • 网站空间做邮箱网络营销方案设计毕业设计
  • 用wordpress建医疗网站百度地图网页版
  • 跨境独立站平台网络营销策划步骤
  • 在哪里找给公司做网站优化的人宁波百度快照优化排名
  • 阿里云做的网站程序员百度网盘怎么找资源
  • 网站建设功能西安高端网站建设
  • 不备案 网站 盈利做网站公司排名
  • 山东做网站建设公司哪家好外国黄冈网站推广平台
  • 网站 目标google商店
  • 苏州口碑好的保洁公司杭州网站优化培训
  • 网站设计服务有哪些站长统计性宝app
  • 单位怎样做网站seow是什么意思