csrf跨站請求僞造

原理: 利用目標用戶的合法身份,以目標用戶的名義執行某些非法操作。強制終端用戶在當前對其進行身份認證後的web應用程序上執行非本意操作(僞造更改狀態請求,利用社工誘騙用戶執行hacker選擇的操作) 防禦手段 1.二次認證 2.HTTP referer 3.token 4.HTTP自定義頭 利用 無防禦:POC(get) Referer認證: 修改文件名繞過認證 token認證: 利用bp插件抓取
相關文章
相關標籤/搜索