csrf学过有很长一段时间了,之前也就简单的知道这个是什么东西,大概是怎么实现,没有亲自挖掘到过,有幸的是在上周挖掘到两个,这里小小的记录一下
1.csrf是什么?
在我个人的理解中,通过制造恶意链接,诱导在登陆某个web站点的时候请求了该恶意链接,而造成了以为用户并不想做的操作。例如添加/删除收获地址,改密码,修改个人信息等等。
2.怎么实现跟利用?
举个例子:在某个网站我们进行添加收获地址的操作时,向服务器发送了以下请求
1 | //get请求为: |
在没有防御的情况下,可以构造以下表单:
1 |
|
3.怎么实现点击链接就能提交?
加入一段小小的js代码
1 |
|