首页 > 技术文章 > 第七节 CSRF跨站请求伪造

EndlessShw 2021-08-03 15:21 原文

1. 定义

  CSRF定义: 跨站请求伪造(英语:Cross-site request forgery),也被称为 one-click attack 或者 session riding,通常缩写为 CSRF , 是一种挟制用户在当前已登录的Web应用程序上执行非本意的操作的攻击方法。

  简单地说,是攻击者通过一些技术手段欺骗用户的浏览器去访问一个自己曾经认证过的网站并执行一些操作(如发邮件,发消息,甚至财产操作如转账和购买商品)。由于浏览器曾经认证过,所以被访问的网站会认为是真正的用户操作而去执行。这利用了web中用户身份验证的一个漏洞:简单的身份验证只能保证请求发自某个用户的浏览器,却不能保证请求本身是用户自愿发出的。

 

2. payload生成

  用burpsuite生成csrf poc,然后访问该界面

 

3. DVWA CSRF 通关教程 - 御用闲人 - 博客园 (cnblogs.com)

推荐阅读