CSRF和越權(quán)

CSRF和越權(quán)

近日使用burp測(cè)試系統(tǒng)的時(shí)候發(fā)現(xiàn)了一些疑似CSRF,經(jīng)驗(yàn)證都是越權(quán)而非CSRF??偨Y(jié)了以下幾點(diǎn)。當(dāng)然,也可能就是CSRF,自己水平不夠沒(méi)能挖掘出來(lái)。先記下來(lái),如果有懂的大牛,可以指點(diǎn)一下。

一、相似之處

二者的成因都是利用cookie,沒(méi)有對(duì)請(qǐng)求沒(méi)有做嚴(yán)格控制,服務(wù)器端執(zhí)行了惡意請(qǐng)求,最后被攻擊。

二、區(qū)別

1、CSRF攻擊者不需要登錄,越權(quán)攻擊者也得登錄,只是沒(méi)有做針對(duì)性的控制;

2、CSRF攻擊者自己不訪問(wèn)受攻擊頁(yè)面,誘導(dǎo)受害者在登錄被攻擊系統(tǒng)后點(diǎn)擊攻擊頁(yè)面;越權(quán)攻擊者可以直接訪問(wèn)受攻擊頁(yè)面;

3、CSRF一般受同源策略的限制,沒(méi)有返回值,只能提交請(qǐng)求,越權(quán)可以執(zhí)行并獲取返回值,只是返回值超出了自身賬戶的權(quán)限。

4、CSRF可以用工具自動(dòng)生成POC,越權(quán)則對(duì)比兩個(gè)不同參數(shù)的請(qǐng)求返回值的不同即可。

最后編輯于
?著作權(quán)歸作者所有,轉(zhuǎn)載或內(nèi)容合作請(qǐng)聯(lián)系作者
【社區(qū)內(nèi)容提示】社區(qū)部分內(nèi)容疑似由AI輔助生成,瀏覽時(shí)請(qǐng)結(jié)合常識(shí)與多方信息審慎甄別。
平臺(tái)聲明:文章內(nèi)容(如有圖片或視頻亦包括在內(nèi))由作者上傳并發(fā)布,文章內(nèi)容僅代表作者本人觀點(diǎn),簡(jiǎn)書(shū)系信息發(fā)布平臺(tái),僅提供信息存儲(chǔ)服務(wù)。

相關(guān)閱讀更多精彩內(nèi)容

  • http://www.91ri.org/tag/fuzz-bug 通常情況下,有三種方法被廣泛用來(lái)防御CSRF攻擊...
    jdyzm閱讀 4,393評(píng)論 0 5
  • CSRF是什么? (Cross Site Request Forgery, 跨站域請(qǐng)求偽造)是一種網(wǎng)絡(luò)的攻擊方式,...
    天青色等煙雨閱讀 42,918評(píng)論 1 33
  • 跨站請(qǐng)求偽造也被成為單擊攻擊或者會(huì)話疊置,簡(jiǎn)稱CSRF或者XSRF。是一種惡意利用從網(wǎng)站信任用戶獲取未授權(quán)命令的行...
    留七七閱讀 13,907評(píng)論 2 21
  • 轉(zhuǎn)載地址:http://www.phpddt.com/reprint/csrf.htmlCSRF概念:CSRF跨站...
    matianhe閱讀 1,031評(píng)論 0 104
  • 什么是csrf csrf通??s寫(xiě)為CSRF或者XSRF,是一種對(duì)網(wǎng)站的惡意利用。盡管聽(tīng)起來(lái)像跨站腳本(XSS),但...
    青山i閱讀 3,563評(píng)論 0 4

友情鏈接更多精彩內(nèi)容