返回介绍

4.3 CSRF 漏洞

发布于 2024-10-11 22:07:43 字数 446 浏览 0 评论 0 收藏 0

CSRF 全称为 Cross-site request forgery,跨站请求伪造。说白一点就是可以劫持其他用户去进行一些请求,而这个 CSRF 的危害性就看当前这个请求是进行什么操作了。

而 CSRF 是怎么一个攻击流程呢?举一个最简单的例子,比如直接请求 http://x.com/del.php?id=1 可以删除 ID 为 1 的账号,但是只有管理员有这个删除权限,而如果别人在其他某个网站页面加入<img src=”http://x.com/del.php?id=1”>再把这个页面发送给管理员,只要管理员打开这个页面,同时浏览器也会利用当前登录的这个管理员权限发出 http://x.com/del.php?id=1 这个请求,从而劫持了这个账号做一些攻击者没有权限做的事情。

上面举的这个例子只是其中一个场景,更严重的像添加管理员账号、修改网站配置直接写入 webshell 等等都有很多案例。

如果你对这篇内容有疑问,欢迎到本站社区发帖提问 参与讨论,获取更多帮助,或者扫码二维码加入 Web 技术交流群。

扫码二维码加入Web技术交流群

发布评论

需要 登录 才能够评论, 你可以免费 注册 一个本站的账号。
列表为空,暂无数据
    我们使用 Cookies 和其他技术来定制您的体验包括您的登录状态等。通过阅读我们的 隐私政策 了解更多相关信息。 单击 接受 或继续使用网站,即表示您同意使用 Cookies 和您的相关数据。
    原文