CSRF漏洞原理

CSRF,跨站请求伪造攻击,通常缩写为CSRF或者XSRF ,

是一种对网站的恶意利用。尽管听起来像跨站脚本(XSS),但它与XSS非常不同,XSS利用

站点内的信任用户,而CSRF则通过伪装成受信任用户请求受信任的网站。

ppInMA1.png

ppInlh6.png

CSRF漏洞的分类

1.GET型

ppIntnH.png

2.POST型

ppInUHA.png

CSRF漏洞的危害

以受害者名义发送邮件,发消息,盗取受害者的账号,甚至购买商品,虚拟货币转账,修改受害者的网络配置(比如修改路由器DNS、重置路由器密码)等等。。造成的问题包括:个人隐私泄露、机密资料泄露、用户甚至企业的财产安全;一句话概括CSRF的危害:盗用受害者身份,受害者能做什么,攻击者就能以受害者的身份做什么

C S R F 漏 洞 如何 防范

**
1、验证 HTTP Referer 字段

2、增加 token并验证

3、在 HTTP 头中自定义属性并验证

更新于 阅读次数

请我喝[茶]~( ̄▽ ̄)~*

S · Y 微信支付

微信支付

S · Y 支付宝

支付宝

S · Y 贝宝

贝宝