zoukankan
html css js c++ java
DVWA-CSRF三个等级渗透测试
DVWA-CSRF
Low等级
image
抓包
image
正常跳转
image
image
在这里我们把密码改为qwer
image
image
image
image
image
成功进入了DVWA
image
CSRF Medium等级:
开始,抓包
image.png
image.png
很显然,网站对referer做了验证,绕过referer验证有以下几种方法:
1)空Referer绕过:
在referer字段后添加:http:// https:// ftp:// file://,在发送,看是否可以绕过referer验证。
2)判断referer是否存在某个关键词。
在本示例中用第二种方法绕过referer验证:
image.png
构造csrf poc:
image.png
image.png
image.png
image.png
CSRF High等级:
image.png
所以像medium和low等级那样的方法是不能用的了,但是我们可以利用burp的插件CSRF Token Tracker绕过token验证:
image.png
image.png
image.png
然后来到repeater选项下:
查看全文
相关阅读:
JAXB
Servlet编码和解码
FileUpload
DataSource
20200821 二分搜索
火狐账户如何在Android手机端与电脑端同步
20200807 贪心;排队接水;[AHOI2018初中组]分组;国王的游戏
20200802 高精度问题 阶乘之和
20200803 牛客多校赛
20200207
原文地址:https://www.cnblogs.com/wenyoudo/p/13524628.html
最新文章
Docker镜像源修改
odoo12 求一个日期相加两个月后的日期
清理Docker占用的磁盘空间,迁移 /var/lib/docker 目录
ubuntu 18.04.1 docker登录验证出错的解决办法
线程以及三种同步方法
Java基础知识(持续更新中...)
JavaWeb遗漏的知识点
Java集合框架之Set接口
Java数据结构的实现
线程间的通信
热门文章
如何关闭Eclipse智障的变量命名自动补全功能
字符串
关于内部类的剖析
JDBC连接数据库时错误提示的解决方案汇总
git
memcached
我的问题集
读取资源文件
Servlet
json入门
Copyright © 2011-2022 走看看