登录
|
注册
|
QQ账号登录
|
常见问题
联系我们:
我要上传
首页
浏览
幼儿/小学教育
中学教育
高等教育
研究生考试
外语学习
资格/认证考试
论文
IT计算机
经济/贸易/财会
管理/人力资源
建筑/环境
汽车/机械/制造
研究报告
办公文档
生活休闲
金融/股票/期货
法律/法学
通信/电子
医学/心理学
行业资料
文学/艺术/军事/历史
我的淘豆
我要上传
帮助中心
复制
下载此文档
CSRF跨站请求伪造、XSS跨站脚本攻击、SQL注入攻击.doc
文档分类:
IT计算机
|
页数:约9页
举报非法文档有奖
分享到:
1
/
9
下载此文档
搜索
下载此文档
关闭预览
下载提示
1.该资料是网友上传的,本站提供全文预览,预览什么样,下载就什么样。
2.下载该文档所得收入归上传者、原创者。
3.下载的文档,不会出现我们的网址水印。
同意并开始全文预览
(约 1-6 秒)
下载文档到电脑,查找使用更方便
下 载
还剩?页未读,
继续阅读
分享到:
1
/
9
下载此文档
文档列表
文档介绍
CSRF跨站请求伪造、XSS跨站脚本攻击、SQL注入攻击.doc
word
word
1 / 9
word
常见的一些恶意攻击方式:CSRF 跨站请求伪造、XSS跨站脚本攻击、SQL注入攻击
常见的一些恶意攻击方式:CSRF 跨站请求伪造、XSS跨站脚本攻击、SQL注入攻击
一: CSRF 跨站请求伪造 CSRF〔Cross-site request forgery 跨站请求伪造,也被称为 “one click attack〞或者session riding ,通常缩写为 CSRF或者XSRF ,是一种对的恶意利用。尽管听起来像跨站脚本〔 XSS〕, 但它与XSS非常不同,并且攻击方式几乎相左。 XSS利用站点内的信任用户,而 CSRF如此通过伪装来自受信任用户的请求来利用受信任的。与 XSS攻击 相比,CSRF攻击往往不大流行〔因此对其进展防X的资源也相当稀少〕和难以防X,所以被认为比 XSS更具危险性。
攻击者在合法用户不知情的情况下,伪装成该合法用户发起恶意请求。被测系统的敏感操作均由 POST/GET请求发起。本次测试通过常规的方法〔例如 HTML表单和HTML<a> 标签〕,构造 POST/GET请求的CSRF 漏洞利用,成功进展 CSRF攻击。由于被测系统未采取针对 CSRF的防X措施〔例如随机令牌〕,该系统存在 CSRF安全风险。
其实即使不是在同一个页面打开,在不同的tab打开也是一样可以通过登录验证的,因为受害者首先已经登录了,在浏览的过程中,假如设 置了Session cookie,那么在浏览器进程的生命周期内,即使浏览器同一个窗口打开了新的tab页面,Session cookie也都是有效的,他们在浏览器同一个窗口的多个tab页面里面是共享的〔注:现在Gmail支持多个tab同时持有多个SessionID〕。 所以攻击步骤是,第一,受害者必须在同一浏览器窗口〔即使不是同一tab〕内访问并登陆目标站点;第二,这使得Session cookie有效,从而利用受害者的身份进展恶意操作。Csrf测试分为可以分为两步:1. 目测是否存在token2. 构造poc,验证csrf存在与否 所以我们在进入页面时后台生成随机Token,在提交请求时,将该Token附加于请求数据中,后台对每一个涉与关键操作的请求中的 Token进展校验。例:
word
word
2 / 9
word
<!DOCTYPE html>
<html>
<body> //URL路径
<form action="localhost:8080/web-merchant/merchant//productManagement/edit" method="post"> <div >
产品名称:
</div>
<input type="text" value="">
<div>
</div>
<button type="submit" >保存</button>
</from>
</body>
</html> 如果为对Token进展拦截,将可以通过用户使用者浏览器登入功能,跳过了Token效验这一关,直接利用用户的cookie值,登入账号密码,查看用户的隐私。 利用用
CSRF跨站请求伪造、XSS跨站脚本攻击、SQL注入攻击 来自淘豆网m.daumloan.com转载请标明出处.
猜你喜欢
2025年高中三角函数测试题及答案
9页
2025年高一数学函数的奇偶性训练及答案
7页
2025年2.4-《线段的和与差》教学反思
1页
2025年青岛版三年级数学下册第五单元测试题
4页
2025年销售商品房增值税纳税义务发生时间探析..
6页
2025年部编版六年级语文上册期末考试卷及答案..
7页
2025年部编本小学语文一年级下册1-8单元试题含..
32页
2025年质量体系程序文件大全版
92页
2025年英语必修ⅰ外研版module3同步分层精练
4页
2025年细节描写作文训练
5页
2025年第二学期二年级班主任工作计划
5页
2025年电大《钢结构》期末复习题
5页
2025年漫画课程大纲
3页
2025年测量质量管理细则
9页
有趣的成语游戏
67页
相关文档
更多>>
非法内容举报中心
文档信息
页数
:
9
收藏数
:
0
收藏
顶次数
:
0
顶
上传人
:
beny00001
文件大小
:
417 KB
时间
:
2021-12-02
相关标签
跨界攻略
防ddos攻击方案
跨域请求解决方案
进击的宫斗攻略
ddos攻击解决方案
狙击精英4攻略
狙击精英3攻略
拳击俱乐部攻略
攻击性行为措施
php跨域请求解决方案
计算机原理
PHP资料
linux/Unix相关
C/C++资料
Java
.NET
windows相关
开发文档
管理信息系统
软件工程
网络与通信
图形图像
行业软件
人工智能
计算机辅助设计
多媒体
软件测试
计算机硬件与维护
网站策划/UE
网页设计/UI
网吧管理
电子支付
搜索引擎优化
服务器
电子商务
Visual Basic
数据挖掘与模式识别
数据库
Web服务
网络资源
Delphi/Perl
Python
CSS/Script
Flash/Flex
手机开发
UML理论/建模
并行计算/云计算
嵌入式开发
计算机应用/办公自动化
数据结构与算法
SEO
最近更新
格力电器营运资金管理问题及对策研究
2025年人教版九年级化学第三单元测试题及答..
2025年人教版三年级数学下册期末测试卷及答..
六年级下册科学教学计划范本
手工diy制作活动方案例文(五)
2021年七年级英语教学工作计划
六年级上册劳动与技术教学计划
2025年等待春天相信未来-情感作文(共15篇)..
2025届高考语文全程一轮复习古诗文背诵必修..
公司财务人员工作计划例文材料
2025年狐假虎威教学反思(集合篇)
公司行政部个人工作计划格式公司行政人员工..
尘埃落定读后感(通用31)
2025年二年级上册数学复习资料
2-3班-何婉秋
15班-198-朱彤-第6课
2025年第一次自己睡觉作文500字(合集14篇)..
2025年第一次睡在衣柜里作文(合集22篇)
学生会主席团工作总结(6)
2024年湖南司法警官职业学院单招职业适应性..
2024年江西交通职业技术学院单招职业技能测..
人民医院无痛医院建设实施方案
2024年湖南司法警官职业学院单招职业适应性..
2024年湖南司法警官职业学院单招职业适应性..
2024年湖南司法警官职业学院单招职业适应性..
〖精选文档〗IGBT驱动电路
驾驶证学法减分题库和答案168
第三节 甾体化合物
中等艺术学校设置标准
在线
客服
微信
客服
意见
反馈
手机
查看
返回
顶部