概述
CSRF(Cross-site request forgery)跨站请求伪造,也被称为“One Click Attack”或者Session Riding,通常缩写为CSRF或者XSRF,一般是攻击者冒充用户进行站内操作,它与XSS非常不同,XSS利用站点内的信任用户,而CSRF则是伪装成受信任用户的请求来访问操作受信任的网站。
原理
CSRF攻击经常利用目标站点的身份验证机制,CSRF攻击这一弱点的根源在于Web的身份验证机制虽然可以向目标站点保证一个请求来自于经过站点认证的某个用户的账号,但是却无法保证该请求的确是那个用户发出的或者是经过那个用户批准的。
目前web网站泛用的身份验证机制就是cookie-session认证机制,来跟踪记录用户的行为。
CSRF攻击依赖下面的假定:
攻击者了解受害者所在的站点;
攻击者的目标站点具有持久化授权cookie或者受害者具有当前会话cookie;
目标站点没有对用户在网站行为的第二授权;
欺骗用户的浏览器发送HTTP请求给目标站点(也就是忽悠用户点击攻击链接)或者攻击者控制部分or全部站点(比如攻击者通过XSS拿到未失效且经过网站授权的cookie)。
参考深入解析跨站请求伪造漏洞:原理剖析。
比如攻击者编写了一个在用户的银行站点上进行取款的form提交的链接,并将此链接作为图片src。如果用户的银行在cookie中保存他的授权信息,并且此cookie没有过期,那么当用户的浏览器尝试装载图片时将提交这个取款form和他的cookie,这样在没经用户同意的情况下便授权了这次转账。
如下图所示:
用5G改造工业互联网网站开发内网:推动基础电信企业建设覆盖全国所有地市的高质量外网,打造20个企业工业互联网网站开发外网优秀服务案例。利用5G改造工业互...
网站开发设计过程中,要将用户想看的东西放在重要位置,就比如有三个产品,分别是123,而且中用户需求重视程度为321,那么我们所做网站开发展示时,就要...
首图对于网站建设制作设计来说是非常重要的一个元素,首图展现在网站开发顶部,用户打开访问第一眼就可以看到,尤其是对于网站首屏是一屏大图展示的网站开...
打开微信,点击底部的“发现”,
使用“扫一扫”即可将网页分享至朋友圈。
广州天河区珠江新城CBD商业中心富力盈力大厦北塔2706
020-38013166(网站咨询专线)
400-001-5281 (售后服务热线)
深圳市坂田十二橡树庄园F1-7栋
Site/ http://www.szciya.com
E-mail/ itciya@vip.163.com
品牌服务专线:800-830-7089
长沙市天心区芙蓉中路三段398号新时空大厦5楼
联系电话/ (+86 0731)88282200
品牌服务专线/ 400-966-8830
旗下运营网站:
Copyright © 2016 广州思洋文化传播有限公司,保留所有权利。 粤ICP备09033321号 Copyright © 2016 ciya. Inc. All rights reserved