40、WEB攻防——通用漏洞&CSRF&SSRF&代码审计&同源策略&加载函数

文章目录

CSRF

如何对CSRF进行测试?尝试添加管理员为例

抓取添加管理员的用户名和密码的数据包,形成html文件,并放到公网服务器上。

登录后台的状态下访问刚刚那个文件,CSRF攻击完成。

CSRF绕过: 针对来源检测 ,可以:(1)伪造referer,需要在html代码数据包文件中固定http-referer;(2)尝试在网站任何可上传地方,上传数据包文件,取得当前同域名访问地址。

SSRF

这个采集模块,服务器会根据你给的URL进行访问,说明存在SSRF。


按照之前的方法,找不到collection文件夹,这里是用到了框架。

审计思路

相关推荐
牢七7 小时前
Csrf4
csrf
future_studio7 小时前
聊聊 Unity(小白专享、C# 小程序 之 日历、小闹钟)
前端·html
Yeats_Liao8 小时前
Go Web 编程快速入门 · 04 - 请求对象 Request:头、体与查询参数
前端·golang·iphone
祈祷苍天赐我java之术8 小时前
Redis 数据类型与使用场景
java·开发语言·前端·redis·分布式·spring·bootstrap
草莓熊Lotso9 小时前
C++ 方向 Web 自动化测试入门指南:从概念到 Selenium 实战
前端·c++·python·selenium
Olrookie9 小时前
若依前后端分离版学习笔记(二十)——实现滑块验证码(vue3)
java·前端·笔记·后端·学习·vue·ruoyi
533_10 小时前
[vue] dayjs 显示实时时间
前端·javascript·vue.js
故事与他64510 小时前
XSS_and_Mysql_file靶场攻略
前端·学习方法·xss
莫的感情10 小时前
下载按钮点击一次却下载两个文件问题
前端
一个很帅的帅哥11 小时前
JavaScript事件循环
开发语言·前端·javascript