csrf跨站请求伪造

原理: 利用目标用户的合法身份,以目标用户的名义执行某些非法操作。强制终端用户在当前对其进行身份认证后的web应用程序上执行非本意操作(伪造更改状态请求,利用社工诱骗用户执行hacker选择的操作) 防御手段 1.二次认证 2.HTTP referer 3.token 4.HTTP自定义头 利用 无防御:POC(get) Referer认证: 修改文件名绕过认证 token认证: 利用bp插件抓取
相关文章
相关标签/搜索