pikachu 之CSRF(跨站请求伪造)get和post型

CSRF(跨站请求伪造)

概念

跨站请求伪造(Cross-Site Request Forgery,简称CSRF)是一种攻击方式,攻击者通过伪造用户的请求,欺骗受害者在不知情的情况下执行不想要的操作。这种攻击利用了用户已经在目标网站上通过身份验证的状态(如登录状态),从而以用户的身份发送恶意请求。

工作原理
  1. 用户在某个网站(比如银行网站)上登录并获得一个会话令牌(Cookie)。
  2. 用户在没有退出登录的情况下,访问了一个恶意网站。
  3. 恶意网站中包含了指向银行网站的恶意请求,比如转账请求。
  4. 用户的浏览器会自动带上银行网站的会话Cookie,从而完成转账操作。
  5. 银行网站因为接收到了合法的Cookie,会认为请求是合法用户发起的,从而执行操作。

get型

登录进去之后随便修改一下提交

然后就开始在网络中寻找我们提交的数据包

这个时候登录lili的的账户然后打开vince的那个url http://127.0.0.1/pikachu-master/vul/csrf/csrfget/csrf_get_edit.php?sex=boy&phonenum=123123&add=henan&email=henan666%40pikachu.com&submit=submit(欺骗)
发现了什么

post型
首先登录一个账号然后修改它的信息

然后burp抓包
抓包后(这不好截图一截图页面就下去了toude 图)

然后就找到html把他保存下来

这个时候把html发给lucy让他打开

这是lucy现在的信息
打开html后

你一点你就会发现lucy信息变了为kevin

相关推荐
子兮曰3 天前
jev-ultrafast 深度解析:7 秒订机票的浏览器 Agent 是如何炼成的
前端·后端·agent
子兮曰3 天前
Jev 爆发一周:7 秒 Agent 背后的 System One 生态与三场争议
前端·后端·ai编程
前端小万3 天前
写公众号赚了 3000 块后,我做了一款叫 "一键成稿" 的软件
前端·微信小程序
爱勇宝3 天前
ZCode 开源 24 小时:一份没有历史的账本,回答不了"有没有偷代码"
前端·后端·chatglm (智谱)
三十而立洋3 天前
Cookie 详解:从产生到安全,一次讲透
前端·javascript
卡布鲁3 天前
把一个 Vite + Vue3 应用塞进 qiankun (React + Umi3) 主站:十个坑的复盘
前端·javascript·react.js
汉堡大王95273 天前
Jev:不是聊天机器人, 而是一个智能 if 语句
前端·人工智能·后端
梦想很大很大3 天前
从运行事实到回归证据:Workrun 的 Telemetry 与 Evaluation 实践
前端·人工智能·后端
计算机魔术师3 天前
Meta Muse agent 接入 Shopify 的 Shop Pay 实现代理式购物
前端
沙蒿同学3 天前
我用 Go 搭了一条 AI Agent 流水线:从 1 张商品图到一整套淘宝详情页
前端·javascript·后端