未受權訪問
未受權便可訪問受保護的系統資源,通常是指未登錄便可訪問須要登錄權限纔可訪問的資源數據庫
漏洞描述
攻擊者盜用了你的身份,以你的名義向第三方網站發送惡意請求。
第一步:用戶C瀏覽並登錄受信任的站點A.
第二步:登錄信息驗證經過後,站點A會再返回給瀏覽器的信息中帶上已登錄的cookie(或者是其餘憑據),cookie信息會在瀏覽器端保存必定的時間
第三步:用戶在沒有登出站點A的狀況,cookie不會清除,訪問惡意站點B.
第四步:站點A根據請求所帶信息,判斷此請求能夠以用戶C的身份發送郵件、短信、消息、以及進行轉帳支付等操做,這樣惡意站點B就達到了僞造用戶C請求站點A的目的。即構成了CSRF攻擊。瀏覽器
<button>搜索</button> <div>您的輸入<%=getParameter("keyword")%></div>
<button>搜索</button> <div>您搜索的關鍵字<script>alert('XSS');</script></div>