CSRF定义: 跨站请求伪造(英语:Cross-site request forgery),也被称为 one-click attack 或者 session riding,通常缩写为 CSRF 或者 XSRF, 是一种挟制用户在当前已登录的Web应用程序上执行非本意的操作的攻击 *** 。
简单地说,是攻击者通过一些技术手段欺骗用户的浏览器去访问一个自己曾经认证过的网站并执行一些操作(如发邮件,发消息,甚至财产操作如转账和购买商品)。由于浏览器曾经认证过,所以被访问的网站会认为是真正的用户操作而去执行。这利用了web中用户身份验证的一个漏洞:简单的身份验证只能保证请求发自某个用户的浏览器,却不能保证请求本身是用户自愿发出的。
CSRF地位:是一种 *** 攻击方式,是互联网重大安全隐患之一,NYTimes.com( *** )、Metafilter,YouTube、Gmail和百度HI都受到过此类攻击。
对比XSS:跟跨网站脚本(XSS)相比,XSS 利用的是用户对指定网站的信任,CSRF 利用的是网站对用户网页浏览器的信任。
CSRF 攻击实例
daguanren(大官人)在银行有一笔存款,输入用户名密码登录银行网银后发送请求进行个人名下账户转账 :
http://www.bank.example/withdraw?account=daguanren1&amount=999&for=daguanren2
将daguanren1中的999块转到了daguanren2账号中。通常用户登录后,系统会保存用户登录的session值(可能是用户手机号、账号等)。但如果这时daguanren不小心新开一个tab页面进入了一个黑客jinlian(金莲)的网站,而金莲网站的页面中嵌有如下html标签:
许多观众们心满意足等候《掌中之物》3月18号的开播,結果又预估得10月份才可以开播,傅慎行和何妍这对cp让许多观众们喜爱,盼望着早日开播,掌中之物上映10月花了7天时间是怎么回事?掌中之物的上映時间,...
曝范冰冰李晨领证...
原标题:怎么彻底删除微信聊天记录?方法很多,但最后一个才有用 怎么彻底删除微信聊天记录? 平常使用手机的时候,大家是否有发现使用痕迹都会留在设备上?长时间的使用让我们的很多隐私信息都被储存...
注销:系统释放当前用户所使用的所有资源,清除当前用户所有的对于系统的状态设置。这对于多个用户使用同一台计算机时非常有意义。我们接下来看看电脑注销该怎么恢复原状吧。下面我们就来看看详细的教程。 1、点...
小熊住山洞:小熊一家住在山洞里。山洞的洞口有点小,里面有点潮,住着不太舒服。熊爸爸对小熊说:“我们去砍些树,造一。 小熊住山洞,不能砍树就不能建房子那么我们怎么帮助他们?我来答分享。展开全部我们可以...
无土栽培与普通的土壤种植相比产量会更加的高,而且使用营养液种植出来的蔬菜,没有害虫的的侵害蔬菜的品质会更加的好,让人们吃起来会更加的健康,今天就盘点可以无土栽培种植的蔬菜。 1. 紫油菜:紫油菜...