当前位置: 首页 > news >正文

郑州做网站优化公建设一个网站的具体步骤

郑州做网站优化公,建设一个网站的具体步骤,网站程序开发公司,网站设计开发环境大部分网站都会要求用户登录后,使用相应的权限在网页中进行操作,比如发邮件、购物或者转账等都是基于特定用户权限的操作。浏览器会短期或长期地记住用户的登录信息,但是,如果这个登录信息被恶意利用呢?就有可能发生CSRF CSRF的英文全称为Cross Site Request Forgery,中文…

大部分网站都会要求用户登录后,使用相应的权限在网页中进行操作,比如发邮件、购物或者转账等都是基于特定用户权限的操作。浏览器会短期或长期地记住用户的登录信息,但是,如果这个登录信息被恶意利用呢?就有可能发生CSRF

CSRF的英文全称为Cross Site Request Forgery,中文名称为“跨站请求伪造”,可以分为两部分来理解:跨站请求和请求伪造。跨站请求,指请求是跨不同站点的,也就是说,向合法服务器发送的请求是来自第三方站点的。通常,这些第三方站点的网址(链接)会植入正常的网页、邮件中,吸引用户去点击,用户点击这些恶意链接后就可能会发生CSRF攻击。因此,CSRF有时候也被称为“One Click Attack”,即“一次性点击攻击”。需要注意,虽然定义了“跨站”,但是本站依然也是可以发出恶意请求的。

请求伪造,指用户的请求不是来自合法用户本人,而是他人恶意伪造的。大家在使用浏览器浏览网页的时候,使用的协议是HTTP/HTTPS。用户端与服务器端基于该协议进行数据的交互,使用“请求—响应”方式来实现Web应用的通信。如果用户端的请求被人恶意伪造,服务器是无法区分这个正常的请求是否真的来自合法用户本人,所以服务器只能对这个“表面”正常的请求进行正常响应,从而构成请求伪造。

(通俗来说,存在CSRF漏洞时,当一个网站包含了A网站的请求,都能执行,因为cookie在浏览器里)

CSRF攻击便是基于浏览器的Cookie机制来实现

CSRF攻击原理

CSRF是攻击者伪造合法用户的身份向合法网站发出请求,一般通过电子邮件发送短链接等形式,诱导受害者访问后发生。比如,合法用户通过浏览器登录自己的网银,这时用户收到一封电子邮件,便使用该浏览器又打开了邮件,并点击了其中的链接。该链接要求访问网银,攻击者就可以使用浏览器中存储的Cookie信息伪造合法用户的身份,从而进入网银,进行转账等操作。

在进行CSRF攻击时,首先需要根据Web页的回显信息判断是否可能存在CSRF漏洞。如果可能存在,攻击者则构造恶意网页,诱导合法用户去点击访问。只要合法用户去点击访问了这个恶意网页,攻击者就直接使用浏览器中存储的合法用户身份,去执行恶意网页中规定的非法操作。

 初级

新密码和旧密码都显示在url中,可以直接在url中修改密码。

用户、登录后生成Cookie,这样,在新打开的窗口中输入访问同一网站的URL(URL参数中携带修改密码的参数),攻击者不需要重新登录验证,就能利用浏览器的Cookie自动识别用户admin身份,以成功修改用户admin的密码。

在实际Web应用中,一般会将这个伪造用户身份修改密码的恶意链接发送给合法用户,吸引用户点击后实现CSRF攻击

构造一个url,内容如下

 在dvwa登录状态下,打开新页面,访问这个url

http://www.yidumall.com/news/8802.html

相关文章:

  • 学习软件编程怎么优化网站排名才能起来
  • 国外建设网站流程行业关键词搜索量排名
  • 可能wordpress.org或服务器配置文件存在问题网站怎么优化排名的方法
  • 国信网络模版网站建设方案相关推广公司属于什么公司
  • 法学院网站建设建议微信推广广告在哪里做
  • 重庆装修公司避坑指南网站快速优化排名app
  • 网站 高清 标清如何做推广赚钱的软件
  • 中国建设银行行号查询网站网站建设全包
  • 贺卡网图成都做整站优化
  • cnetos 7 wordpress百度seo优化推广
  • 专业做网站建设公司怎么样全国疫情最新信息
  • 影评网站建设今日新闻头条官网
  • 网站建设 音频插件培训心得体会1500字
  • 企业门户网站开发测试苏州网站排名推广
  • 怎样建设网站空间24小时自助下单平台网站便宜
  • 响应网站怎么做推广赚钱的app
  • 找人做网站 网站定制开发免费推广网站
  • 广州今日一线新闻武汉seo优化顾问
  • 东莞常平二手房网站产品怎么优化
  • 动漫网站源码中国北京出啥大事了
  • 江门网站优化在线seo
  • 自己做的动态网站怎么进入百度知道首页
  • 网站建设成都公司竞价培训课程
  • nodejs网站开发比较好网站制作公司
  • 网站构建的滚动新闻怎么做怎么查看域名是一级还是二级域名
  • 怎么搭建一个自己的网站seo排名赚app是真的吗
  • html网站怎么做注册域名的步骤
  • wordpress添加媒体没反应日照seo优化
  • iis服务器网站301重定向怎么做武汉网站制作推广
  • 北京网站推广公司排名谷歌引擎搜索