全球主机交流论坛

 找回密码
 注册

QQ登录

只需一步,快速开始

IP归属甄别会员请立即修改密码
查看: 901|回复: 16
打印 上一主题 下一主题

关于云端点赞想到了csrf攻击

[复制链接]
跳转到指定楼层
1#
发表于 2021-10-19 16:15:03 | 只看该作者 回帖奖励 |倒序浏览 |阅读模式
csrf官方解释请自行百度,我举个例子科普下

假如论坛修改密码的请求是/password.php?new=xxx

如果你要修改密码,那么需要你登录论坛,然后服务器验证了cookie才能修改,如果没有登录,访问这个链接是没有用的

一天我装了某插件,大家也没有审计过源码,然后作者某天更新了插件代码,在里面用js加了一句

fetch("/password.php?new=123")

你打开了论坛,然后密码就被修改了

原理就是这个请求是通过你自己浏览器去发送的,带了你的cookie, 然而你并不知道

那么到了那天之后,所有用插件的人的密码都被修改为123

解决办法就是审计源码,或者谨慎使用

推荐
发表于 2021-10-19 16:39:35 | 只看该作者
CSRF-Cross-site request forgery;建议学习下什么是跨 站;就是在loc伪造你在隔壁站的请求;另外,你说的情况确实可以实现,脚本是基于信任安装的;你请的杀手帮你报仇,杀手同样能把你杀掉,风险和收益是自己权衡的,另外,没人强迫你安装,顶论坛大师,超方便!

点评

楼主就是瞎几把黑,自己学了几个名词全程都没搞明白呢  发表于 2021-10-19 18:35
推荐
发表于 2021-10-19 16:18:50 | 只看该作者
CSRF是跨站请求伪造,论坛大师是运行在用户浏览器的油猴插件上的,不属于此范畴。
推荐
发表于 2021-10-19 16:19:44 来自手机 | 只看该作者
ufcmma 发表于 2021-10-19 16:19
只是举个例子,证明他可以通过前端伪造你的请求

比如自杀代码
推荐
 楼主| 发表于 2021-10-19 16:17:21 | 只看该作者
HOH 发表于 2021-10-19 16:16
人家不需要你cookie,下发指令由用户端执行就可以了

你没看懂就算了,我说的就是你想的那个意思
2#
发表于 2021-10-19 16:16:26 | 只看该作者
人家不需要你cookie,下发指令由用户端执行就可以了
4#
发表于 2021-10-19 16:17:23 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
5#
发表于 2021-10-19 16:17:28 来自手机 | 只看该作者
改密码不需要原始密码?
6#
发表于 2021-10-19 16:17:51 | 只看该作者
提示: 作者被禁止或删除 内容自动屏蔽
8#
 楼主| 发表于 2021-10-19 16:19:01 | 只看该作者
药丸 发表于 2021-10-19 16:17
改密码不需要原始密码?

只是举个例子,证明他可以通过前端伪造你的请求
10#
发表于 2021-10-19 16:21:26 | 只看该作者
这样的风险 你装的所有脚本都可以给你带来。 只是这个脚本让你引起了注意罢了。
您需要登录后才可以回帖 登录 | 注册

本版积分规则

Archiver|手机版|小黑屋|全球主机交流论坛

GMT+8, 2025-9-10 12:03 , Processed in 0.081751 second(s), 14 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表