版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
跨站请求伪造漏洞
与审计项目六Web安全漏洞及代码审计(第2版)目录01项目知识准备04项目复盘03任务2跨站请求伪造漏洞代码审计02任务1跨站请求伪造漏洞分析CONTENTS项目知识准备学习漏洞介绍、漏洞危害、审计思路01.项目知识准备跨站请求伪造(Cross-SiteRequestForgery,CSRF)有时也被称为XSRF。在攻击的过程中常常会伴随着各种各样的请求,而漏洞往往是由各种请求伪造的。从CSRF漏洞的名称中,可以看出CSRF漏洞的两个关键点:一个是“跨站”;另一个是“请求伪造”。前者说明了CSRF攻击时所发送的请求的来源,后者说明了请求的产生方式。所谓伪造,是指该请求并不是由用户主动发送的,而是在攻击者构造出请求链接后,由用户被动发送的。一、漏洞介绍CSRF漏洞主要出现在管理后台、会员中心、论坛帖子等场景中,其中管理后台是高度危险的地方,但是CSRF漏洞很少被关注到,我们应当重点审计被引用的核心文件、相关功能点的代码中有没有验证token和Referer。三、审计思路简单来说,CSRF攻击允许攻击者构造恶意请求并发送给用户。当用户访问该链接时,恶意代码可替换用户的Cookie以进行操作,例如发送邮件、添加管理员权限或购买虚拟商品。CSRF漏洞还可能形成蠕虫,用户访问恶意链接后,攻击代码获取其好友列表并通过私信发送恶意链接,从而不断传播。因此,CSRF漏洞可能造成显著危害。二、漏洞危害任务1跨站请求伪造漏洞分析02.学习跨站请求伪造漏洞分析漏洞分析CSRF攻击不是只有借助用户的浏览器才能执行,攻击者还可以通过脚本伪造一个HTTP请求来诱导用户访问,测试代码如下:漏洞分析登录界面,此时如果攻击者将一个可以添加用户的恶意链接发送给管理员,并诱导管理员单击该恶意链接,那么在管理员单击该恶意链接后,攻击者就可以以管理员的身份执行添加用户的操作。漏洞分析在测试时,可以通过BurpSuite生成CSRF的PoC:在界面空白位置处单击鼠标右键,在弹出的快捷菜单中选择“Engagementtools”→“GenerateCSRFPoC”命令,即可生成CSRF的PoC,在保存HTML页面后,可以诱导管理员打开该页面。在攻击者成功诱导管理员打开保存的HTML页面后,攻击者就可以以管理员的身份执行添加用户的操作了。任务2跨站请求伪造漏洞代码审计03.学习环境搭建、漏洞分析、漏洞利用旅烨CMS3.0.0环境安装本任务使用旅烨CMS3.0.0,在下载源代码后,将压缩包解压缩到根目录中,访问localhost,进入“旅烨CMS安装向导”的“检测环境”界面,即可对系统进行检查,包括PHP版本、MySQL版本、函数是否支持当前环境和程序要求,以及目录、文件是否有可读/写文件权限等方面。“检测环境”界面,请按照提示逐步填写数据库账号、密码等相关信息,完成安装配置。旅烨CMS3.0.0环境安装安装成功后旅烨CMS3.0.0漏洞分析在/lvyecms/Application/Admin/Controller/ManagementController.class.php文件中,添加管理员功能,首先判断请求是否是POST请求,并在实例化后将其代入createManager()函数,代码如下:旅烨CMS3.0.0漏洞分析跟踪createManager()函数,可以看到代码中并没有身份令牌,参数无须向服务端证明自己的身份,从而导致跨站请求伪造漏洞,代码如下:旅烨CMS3.0.0漏洞利用访问/admin.php?m=Public&a=login,进入登录界面;输入在安装自定义后台时设置的账号、密码,进入后台管理界面;在顶部导航栏中选择“设置”标签,在左侧导航栏中选择“管理员设置”→“管理员管理”标签,进入“管理员管理”界面;之后打开“添加管理员”选项卡。旅烨CMS3.0.0漏洞利用在通过BurpSuite获取数据包后,在界面空白位置处单击鼠标右键,在弹出的快捷菜单中选择“Engagementtools”→“GenerateCSRFPoC”命令,即可生成CSRF的PoC,如图。旅烨CMS3.0.0漏洞利用在攻击者构造好恶意链接并将其发送给管理员后,只要诱导管理员单击该恶意链接,攻击者就可以以管理员的身份操作恶意请求,并执行添加管理员的操作,结果。项目复盘根据学习到的内容进行练习04.项目复盘环境搭建练习审计思路分析源代码复现注入漏洞本地搭建旅烨CMS3.0.0实验环境测试。
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 医用光学仪器组装调试工安全实践测试考核试卷含答案
- 巡游出租汽车司机岗前实操知识水平考核试卷含答案
- 装配式建筑施工员安全文化测试考核试卷含答案
- 果树育苗工岗前冲突解决考核试卷含答案
- 油画文物修复师安全文化测试考核试卷含答案
- 方便面制作工安全文化测试考核试卷含答案
- 锅炉本体检修工岗前岗中实操考核试卷含答案
- 制材工岗前创新思维考核试卷含答案
- 混凝土浇筑工岗前指挥能力考核试卷含答案
- 二次雷达机务员岗中工艺分析考核试卷含答案
- 2026年贵州贵州省粮食储备集团有限公司招聘真题及答案
- GB/T 48133-2026固体矿产绿色勘查规范
- 3.1《网络改变世界》教案 2026-2027学年道德与法治八年级上册 统编版
- 公路服务区污水处理设施运维管理细则
- 学习贯彻《中华人民共和国生态环境法典》专题宣讲课件
- 荨麻疹诊疗指南(2025版)
- 2026中国校园直饮水设备使用满意度与改进方向调研报告
- 光伏屋面施工人员培训方案
- 海洋平台涂层耐海洋大气腐蚀技术创新总结报告
- T-COSHA71-2026危险化学品火灾爆炸定量风险评估方法选用指南
- 农产品食品检验员国家职业技能标准高级工三级考试题库及答案
评论
0/150
提交评论