Web漏洞-CSRF漏洞
创始人
2024-06-01 01:49:06
0

CSRF漏洞

介绍:

CSRF(Cross-Site Request Forgery),中文名称:跨站请求伪造,是一种劫持用户在当前已登录的Web应用程序上执行非本意操作一种攻击.

原理:攻击者利用目标用户的身份,执行某些非法的操作 跨站点的请求:请求的来源可以是非本站 请求是伪造的:请求的发出不是用户的本意。

攻击者先让受害者登录一个需要权限验证的网站,当用户完成验证后,权限凭证会被保存到本地,下次发送请求时会一同发送到服务器作为验证信息。然后诱导受害者打开一个攻击者编写的恶意网站,这个恶意网站会发送相关请求去执行一些操作(如发邮件,发消息,甚至财产操作如转账和购买商品),利用受害者之前保存的权限凭证,绕过服务端验证,从而完成攻击。这利用了web中用户身份验证的一个漏洞:简单的身份验证只能保证请求发自某个用户的浏览器,却不能保证请求本身是用户自愿发出的。

危害

以用户的名义发邮件/发消息

转换/购买商品等;

修改密码;

删除文章等

CSRF攻击过程

满足了上面的必要条件才可以触发

  1. 当用户已经登录成功了一个网站

  1. 然后通过被诱导进了第三方网站「钓鱼网站」

  1. 跳转过去了自动提交表单,冒用受害者信息

  1. 后台则正常走逻辑将用户提交的表单信息进行处理

CSRF漏洞产生得原因:

  1. http协议使用session在服务端保存用户个人信息,客户端浏览器用cookie标识用户身份

  1. cookie的认证只能确保是某个用户发送的请求,但不能保证该请求是否为自愿行为

  1. 用户如果登录某个web站点,同时点击了包含CSRF恶意代码的URL,就会触发CSRF

漏洞利用条件:

  1. 用户必须登录网站A生成cookie

  1. 登录的同时访问了恶意URL

CSRF攻击类型:

  1. GET类型:仅需一个HTTP请求

在受害者访问含有img页面后,浏览器会自动向a.com发出一次请求

  1. POST类型

这种类型的CSRF利用通常使用一个自动提交的表单:

访问该页面后,表单会自动提交,相当于模拟用户完成了一次 POST 操作。可见这种类型的 CSRF 与第一种一样,都是模拟请求,所以后端接口也不能将安全寄托在仅允许 POST 请求上。

  1. 链接类型

比起其他两种用户打开页面就中招的情况,这种需要用户点击链接才会触发,但本质上与前两种一样。这种类型通常是在论坛中发布的图片中嵌入恶意链接,或者以广告的形式诱导用户中招,攻击者通常会以比较夸张的词语诱骗用户点击,例如:

点击就送,888代金券

XSS和CSRF的区别:

  1. xss攻击遵顼双向攻击模式,允许攻击者执行恶意脚本、访问响应,并将后续敏感数据发送给攻击者。

  1. csrf攻击是一种单向攻击机制,攻击者只能发送http请求,但不能检索已发请求的响应

  1. csrf攻击要求经过身份验证的用户处于活动会话中,而xss不需要,在xss中,只要用户登录,就可以存储和交付有效载荷

  1. csrf攻击范围有限,仅限于用户可执行的操作,例如点击恶意链接或访问hacker的网站,xss提供执行恶意脚本来执行攻击者所选择的任何活动,扩大攻击范围

CSRF防御思路

  1. 验证Referer字段

  1. 请求地址中添加token并验证

  1. Samesite Cookie

  1. 双重Cookie验证

  1. 当前用户打开其他用户填写的链接时,需告知风险(知乎跳转外链,等等都会告知风险)。

相关内容

热门资讯

安卓系统有小白条,便捷操作与个... 你有没有发现,在使用安卓手机的时候,屏幕下方总有一根小白条?这根小白条看似不起眼,却隐藏着不少秘密呢...
酷开还是安卓系统,深度解析两者... 亲爱的读者们,你是否在挑选智能电视时,对酷开系统和安卓系统感到纠结呢?别急,今天我就来给你详细剖析一...
电脑u盘装安卓系统,轻松实现移... 你有没有想过,把安卓系统装进电脑U盘里,是不是就能随时随地享受移动设备的便捷呢?想象不用再带着沉重的...
装了凤凰安卓系统进不去,无法进... 最近有个小伙伴遇到了一个棘手的问题,他的凤凰安卓系统手机突然装不进去了!这可真是让人头疼啊。下面,就...
安卓4.0导航系统,革新体验与... 你有没有想过,当你的手机升级到安卓4.0系统后,导航体验会有多么的翻天覆地?想象你正坐在车里,手握着...
怎样的才是安卓系统手机,怎样的... 你有没有想过,为什么安卓系统手机这么受欢迎呢?它们到底有什么特别的地方,让人爱不释手?今天,就让我带...
安卓什么系统最流畅省电,探寻最... 你有没有想过,为什么你的安卓手机有时候像蜗牛一样慢吞吞的,有时候又像火箭一样快?这背后其实和手机系统...
安卓系统限制如何解除,轻松解锁... 你是不是也和我一样,对安卓系统的限制感到头疼呢?有时候,那些小小的限制就像是无形的枷锁,束缚了我们的...
安卓系统网络电视盒子,智能娱乐... 你有没有发现,家里的电视越来越智能了?这不,最近我入手了一个安卓系统网络电视盒子,简直让我爱不释手。...
安卓穿越怎么更新系统,轻松实现... 亲爱的安卓用户们,你是否也和我一样,对手机系统更新充满了期待和好奇呢?每次系统更新,都仿佛给我们的手...
sony原生安卓系统吗,探索索... 你有没有想过,为什么有些手机用起来就是那么流畅,那么顺心?今天,我们就来聊聊这个话题:索尼手机的原生...
怎么给设备下安卓系统,设备安装... 你有没有想过,给家里的旧手机或者平板电脑装个全新的安卓系统,让它重获新生呢?这听起来是不是有点像给老...
安卓系统微信安装,畅享社交新体... 你有没有发现,最近你的手机里多了一个新伙伴——安卓系统微信安装?没错,就是那个我们每天离不开的社交神...
华为的安卓系统有哪些,打造智能... 你知道吗?华为的安卓系统最近可是火得一塌糊涂!作为一个紧跟科技潮流的数码爱好者,我可是对它充满了好奇...
安卓系统查询我的iphone,... 你有没有想过,你的安卓手机竟然能查询到你的iPhone信息?听起来是不是有点神奇?没错,这就是科技的...
致胜车载安卓系统刷机,畅享智能... 你有没有想过,你的车载安卓系统是不是已经有点儿“老态龙钟”了呢?别急,今天就来给你支个招——致胜车载...
安卓系统视频电话软件,便捷沟通... 你有没有想过,在这个信息爆炸的时代,即使身处千里之外,也能和亲朋好友实时畅聊呢?没错,就是那种可以边...
iphone14刷安卓系统,探... 你有没有想过,你的iPhone 14竟然也能装上安卓系统?是的,你没听错,就是那个以流畅著称的安卓系...
能够运行安卓的系统,兼容系统与... 你有没有想过,手机的世界里,竟然还有这样一群“异类”?它们不仅能够运行安卓系统,还能在性能和功能上与...
安卓免费私有云盘系统,探索安卓... 你有没有想过,你的手机里那些珍贵的照片、文件和视频,如果有一天突然丢失了,那该有多心疼啊!别担心,今...