CSRF 请求伪造&Referer 同源&置空&配合 XSS&Token 值校验&复用删除

#CSRF- 无检测防护 - 检测 & 生成 & 利用(那数据包怎么整 找相似源码自己搭建整)

检测:黑盒手工利用测试,白盒看代码检验(有无 token ,来源检验等)
生成: BurpSuite->Engagement tools->Generate CSRF Poc
利用:将文件防止自己的站点下,诱使受害者访问(或配合 XSS 触发访问)
#CSRF-Referer 同源 - 规则 & 上传 &XSS
https://blog.csdn.net/weixin_50464560/article/details/120581841

匹配对比要求点击进来的而不是直接访问
可以添加目标网站作为目录 然后·新建个html文件
逻辑判断隐患 就是数据包没有浏览器来源这行

严谨代码 PHP DEMO :
<?php
// 检测来源
function checkReferrer() {
expectedReferrer = "http://example.com"; // 期望的来源页面 if (!isset(_SERVER['HTTP_REFERER']) ||
_SERVER\['HTTP_REFERER'\] !== expectedReferrer) {
die(" 非法访问 ");
}
}

相关推荐
天天扭码2 分钟前
一分钟解决 | 高频面试算法题——滑动窗口最大值(单调队列)
前端·算法·面试
星释5 分钟前
ASP.NET常见安全漏洞及修复方式
前端·ui·asp.net
Bunury23 分钟前
element-plus添加暗黑模式
开发语言·前端·javascript
心走27 分钟前
八股文中TCP三次握手怎么具象理解?
前端·面试
Aiolimp36 分钟前
React常见Hooks使用(二)
前端·react.js
By北阳36 分钟前
CSS 中实现 div 居中有以下几种常用方法
前端·css
在广东捡破烂的吴彦祖39 分钟前
window配置Flutter开发环境
前端·flutter
辣椒粉丝41 分钟前
记rspack想提issuse,提太慢白嫖不上了
前端·javascript
腰间盘突出的红利43 分钟前
npm组件库搭建
前端
火星思想44 分钟前
前端基础布局写法详解:左右、左中右及弹性布局实践
前端·css