【pikachu csrf】

cxrf

个人理解

当被攻击用户登陆访问网站时,在保持登陆状态时点击小黑子(黑客)搭建的恶意链接而导致用户受到攻击。

举个例子

我去攻击网站,但是我找不到漏洞,这个时候我注册一个账号,发现存在cxrf漏洞,我进入登录页面获取信息然后构造一个链接,此链接的功能是修改密码。我将此链接发送给目标,当目标在登陆网页时,并保持登陆状态,点开了我的链接此时他的密码就已经修改了,我就可以登陆她的账号。如果这个人时网站管理人拥有管理员权限,那我相当于控制了这个网站。

get

在此页面可以发现url栏已经将账号密码回显出来了没有什么过滤。

抓个包看看,在burp中将账号密码修改然后放包发现可以修改成功。

在攻击他人时我们无法抓取别的的包,但是我们可以吧刚修改密码的链接拷贝下来,想方设法的发给对方,当对方恰好在访问此网站时,又恰好点击了这个链接就可以完成修改密码。以自己为例,在登陆页面的url拼接修改密码的链接,发现刚好可以修改成功密码和其它信息。

POST

登陆页面保持登陆状态

抓包然后如图操作在此页面修改然后点击红圈copy这个链接在保持登陆状态时新开一个网页访问此链接就可以修改密码等信息

相关推荐
卡提西亚1 小时前
C++笔记-10-循环语句
c++·笔记·算法
Cathy Bryant1 小时前
概率论直觉(一):大数定律
笔记·考研·数学建模
摇滚侠2 小时前
Spring Boot3零基础教程,Reactive-Stream 四大核心组件,笔记106
java·spring boot·笔记
✎ ﹏梦醒͜ღ҉繁华落℘3 小时前
FreeRTOS学习笔记(应用)-- 各种 信号量的应用场景
笔记·学习
星星火柴9363 小时前
笔记 | C++面向对象高级开发
开发语言·c++·笔记·学习
BeingACoder3 小时前
【SAA】SpringAI Alibaba学习笔记(一):SSE与WS的区别以及如何注入多个AI模型
java·笔记·学习·saa·springai
安全不再安全4 小时前
免杀技巧 - 早鸟注入详细学习笔记
linux·windows·笔记·学习·测试工具·web安全·网络安全
LBuffer5 小时前
破解入门学习笔记题三十八
笔记·学习
CodeCraft Studio6 小时前
PPT处理控件Aspose.Slides教程:使用Java将PowerPoint笔记导出为PDF
java·笔记·pdf·powerpoint·aspose·ppt转pdf·java将ppt导出pdf
仰望—星空6 小时前
MiniEngine学习笔记 : DescriptorHeap
windows·笔记·学习