CSRF跨站請求僞造

基本原理 攻擊者利用xss方式在網頁中注入一段腳本,當受害者在瀏覽器中運行該腳本時,腳本仿冒受害者向合法的web系統發送一個請求,該請求會被web系統當成受害者的合法請求,進而利用合法用戶的身份執行攻擊者指定的操作。簡而言之,攻擊者盜用你的名義發送web請求。 如何發現該站點有csrf漏洞? (使用burpsuite修改數據包中Http-referer而依舊能重發數據包。) 參見下圖,修改密碼提交
相關文章
相關標籤/搜索