当前位置: 首页 > news >正文

PostSwigger 的 CSRF 漏洞总结

本文所提供的关于 web 安全的相关信息、技术讲解及案例分析等内容,仅用于知识分享与学术交流目的,旨在提升读者对 web 安全领域的认知与理解。以下仅仅是作者对 PostSwigger Web 安全的知识整理和分享,严禁任何非法犯罪活动。

限制 CSRF 的三种方式

  • CSRF Token

  • SameSite

  • Referer

CSRF Token 绕过

  • 是否支持 GET 方式,且是否能通过 GET 方式绕过 CSRF Token。

  • 删除 CSRF Token 是否能绕过。

  • 是否能使用自己的 CSRF Token 作为其他用户的验证 Token。

  • 是否能通过 CLRF 注入,使用自己的 CSRF Key 和 CSRF Token 来验证其他用户。

  • 是否能通过 CLRF 注入,绕过双重提交场景。

SameSite 绕过

  • 目标是否支持 GET 请求覆盖 POST 请求,使得浏览器认定为 GET 请求,来绕过 SameSite=Lax。

  • 目标是否存在客户端重定向。

  • 是否能重置用户 Cookie,进而使用新发布的 Cookie 绕过 SameSite Lax 限制。

Referer 绕过

  • 删除 Referer。

  • 宽松的验证逻辑误将参数作为合法的域。

http://www.xdnf.cn/news/183835.html

相关文章:

  • 进程控制的学习
  • 单个接口承接id+状态变化的一种思路记录
  • 【TUST“码蹄杯”编程之星】4.27 每日一题
  • 代码随想录第29天:动态规划2
  • Android ViewModel原理简要
  • 【算法笔记】贪心算法
  • Charles 抓包入门教程
  • 代码随想录算法训练营第60期第二十天打卡
  • 详细图解 Path-SAM2: Transfer SAM2 for digital pathology semantic segmentation
  • git每次push都要输入用户名和密码很繁琐,只在第一次输入之后都不需要的解决方法
  • 使用PHP对接印度股票市场数据
  • 睿享会丨走进西安御品轩
  • 代码随想录第28天:动态规划1
  • 每日c/c++题 备战蓝桥杯(P2392 kkksc03考前临时抱佛脚)
  • 若依/RuoYi 内置功能
  • tensor 的连续性 与 contiguous() 方法
  • 全星APQP软件系统:驱动芯片半导体行业研发管理迈向高效与合规新高度
  • 远程通信历史上为什么电话网络从模拟信号转向了数字信号?
  • Super Sample Tasker 学习-1
  • disruptor-spring-boot-start版本优化升级
  • LeetCode 每日一题 2025/4/21-2025/4/27
  • C++初阶-模板初阶
  • 杭电oj(1008、1012、1013、1014、1017)题解
  • 【文心快码】确实有点东西!
  • Redis 通用命令与keyspace
  • element-ui dropdown 组件源码分享
  • QML中的色彩应用
  • 调度算法的模拟及应用
  • 接口测试详解
  • electron-vite 应用打包自定义图标不显示问题