[理论-学习]Web安全-CSRF-基础03

声明:

由于笔者能力有限,难免出现各种错误和漏洞。全文仅作为个人笔记,仅供参考。

笔记内容来源于各类网课

环境:ESPCMSV5(本地环境),CSRFTester

一、概述

使用CSRFTester工具生成POC,触发CSRF。

二、CSRF利用

首先打开CSRFTester,它会监听本地8008端口。我们配置浏览器代理为本地8008端口。

[理论-学习]Web安全-CSRF-基础03_第1张图片

我们登陆系统后台,进入会员管理页面。

[理论-学习]Web安全-CSRF-基础03_第2张图片

我们添加用户。

[理论-学习]Web安全-CSRF-基础03_第3张图片

添加用户名,登录密码,确认密码,邮箱。

[理论-学习]Web安全-CSRF-基础03_第4张图片

添加前打开CSRFTester的Start Recoding,抓取提交的表单。

[理论-学习]Web安全-CSRF-基础03_第5张图片

抓取到提交的表单。

[理论-学习]Web安全-CSRF-基础03_第6张图片

[理论-学习]Web安全-CSRF-基础03_第7张图片

修改一下参数,参数为我们需要的新添加的用户信息。

[理论-学习]Web安全-CSRF-基础03_第8张图片

[理论-学习]Web安全-CSRF-基础03_第9张图片

我们将html保存到桌面即可。

[理论-学习]Web安全-CSRF-基础03_第10张图片

其中的代码如下,也就是一个恶意页面,里面进行表单数据提交,触发CSRF漏洞。 





OWASP CRSFTester Demonstration




OWASP CRSFTester Demonstration

使用刚才登陆管理员的浏览器打开这个index.html就触发了CSRF漏洞。[理论-学习]Web安全-CSRF-基础03_第11张图片

系统触发CSRF漏洞,成功添加用户tom。

你可能感兴趣的:(#,CSRF,/,SSRF,csrf)