版權(quán)說明:本文檔由用戶提供并上傳,收益歸屬內(nèi)容提供方,若內(nèi)容存在侵權(quán),請進(jìn)行舉報或認(rèn)領(lǐng)
文檔簡介
靶機(jī)跨站請求偽造漏洞與審計項(xiàng)目6Web安全漏洞及代碼審計(第2版)(微課版)01項(xiàng)目知識準(zhǔn)備項(xiàng)目知識準(zhǔn)備01跨站請求偽造也被稱為XSRF。應(yīng)該都知道,攻擊的過程中常常會伴隨著各種各樣的請求,而漏洞往往是由各種請求偽造的。從CSRF漏洞的名稱中,可以看出CSRF漏洞的兩個關(guān)鍵點(diǎn):一個是“跨站”;另一個是“請求偽造”。前者說明了CSRF攻擊時所發(fā)送的請求的來源,后者說明了請求的產(chǎn)生方式。漏洞介紹一偽造是指該請求并不是由用戶主動發(fā)送的,而是在攻擊者構(gòu)造出請求鏈接后,由用戶被動發(fā)送的。項(xiàng)目知識準(zhǔn)備01CSRF漏洞主要出現(xiàn)在管理后臺、會員中心、論壇帖子等場景中,其中管理后臺是高度危險的地方,但是CSRF漏洞很少被關(guān)注到,應(yīng)當(dāng)重點(diǎn)審計被引用的核心文件、相關(guān)功能點(diǎn)的代碼中有沒有驗(yàn)證token和Referer。審計思路三如果攻擊者構(gòu)造惡意請求并將其發(fā)送給用戶,則當(dāng)用戶訪問該鏈接后,惡意代碼所執(zhí)行的Cookie就會替換用戶的Cookie進(jìn)行操作,例如,當(dāng)用戶訪問攻擊者所發(fā)送的惡意鏈接后,惡意代碼會以用戶的名義發(fā)送郵件、添加系統(tǒng)管理員權(quán)限、購買虛擬商品等。CSRF漏洞也可以組合成一個CSRF蠕蟲,當(dāng)一個用戶訪問惡意鏈接后,惡意代碼會通過CSRF漏洞獲取該用戶的好友列表信息,之后利用私信好友的CSRF漏洞給其每個好友發(fā)送一條指向惡意頁面的信息,只要有人訪問這個信息中的鏈接,CSRF蠕蟲就會不斷傳播下去。CSRF漏洞可能造成的危害和影響還是比較大的。漏洞危害二02任務(wù)1跨站請求偽造漏洞分析任務(wù)1跨站請求偽造漏洞分析02能夠進(jìn)行跨站請求偽造漏洞的分析了解網(wǎng)絡(luò)安全等級保護(hù)制度中安全整改環(huán)節(jié)的基本內(nèi)容。任務(wù)目標(biāo)一任務(wù)實(shí)施二CSRF攻擊不是只有借助用戶的瀏覽器才能執(zhí)行,攻擊者還可以通過腳本偽造一個HTTP請求來誘導(dǎo)用戶訪問,測試代碼如下:任務(wù)1跨站請求偽造漏洞分析02任務(wù)實(shí)施二登錄界面如圖6-1所示,此時如果攻擊者將一個可以添加用戶的惡意鏈接發(fā)送給管理員,并誘導(dǎo)管理員單擊該惡意鏈接,那么在管理員單擊該惡意鏈接后,攻擊者就可以以管理員的身份執(zhí)行添加用戶的操作。在測試時,可以通過BurpSuite生成CSRF的PoC:在界面空白位置處單擊鼠標(biāo)右鍵,在彈出的快捷菜單中選擇“Engagementtools”→“GenerateCSRFPoC”命令,即可生成CSRF的PoC,如圖6-2所示。在保存HTML頁面后,可以誘導(dǎo)管理員打開該頁面。在攻擊者成功誘導(dǎo)管理員打開保存的HTML頁面后,攻擊者就可以以管理員的身份執(zhí)行添加用戶的操作了。03任務(wù)2跨站請求偽造漏洞代碼審計任務(wù)2跨站請求偽造漏洞代碼審計03能夠進(jìn)行跨站請求偽造漏洞的代碼審計了解國家信息安全漏洞庫(CNNVD)的“漏洞獎勵計劃”,樹立為我國網(wǎng)絡(luò)安全漏洞消減做貢獻(xiàn)的志向。任務(wù)目標(biāo)一任務(wù)實(shí)施二1.環(huán)境搭建本任務(wù)使用旅燁CMS3.0.0,在下載源代碼后,將壓縮包解壓縮到根目錄中,訪問localhost,進(jìn)入“旅燁CMS安裝向?qū)А钡摹皺z測環(huán)境”界面,即可對系統(tǒng)進(jìn)行檢查,包括PHP版本、MySQL版本、函數(shù)是否支持當(dāng)前環(huán)境和程序要求,以及目錄、文件是否有可讀/寫文件權(quán)限等方面。“檢測環(huán)境”界面如圖6-3所示。任務(wù)2跨站請求偽造漏洞代碼審計03任務(wù)實(shí)施二在環(huán)境檢測通過后,單擊“下一步”按鈕,進(jìn)入“創(chuàng)建數(shù)據(jù)”界面,如圖6-4所示,可以在此輸入“數(shù)據(jù)庫信息”、“網(wǎng)站配置”和“創(chuàng)始人信息”。之后單擊“創(chuàng)建數(shù)據(jù)”按鈕,即可開始安裝。在旅燁CMS3.0.0安裝成功后,如圖6-5所示,用戶可以直接訪問后臺。1.環(huán)境搭建任務(wù)2跨站請求偽造漏洞代碼審計03任務(wù)實(shí)施二在/lvyecms/Application/Admin/Controller/ManagementController.class.php文件中,添加管理員功能,首先判斷請求是否是POST請求,并在實(shí)例化后將其代入createManager()函數(shù),代碼如下:跟蹤createManager()函數(shù),可以看到代碼中并沒有身份令牌,參數(shù)無須向服務(wù)端證明自己的身份,從而導(dǎo)致跨站請求偽造漏洞,代碼如下:2.漏洞分析任務(wù)2跨站請求偽造漏洞代碼審計03任務(wù)實(shí)施二訪問/admin.php?m=Public&a=login,進(jìn)入登錄界面;輸入在安裝自定義后臺時設(shè)置的賬號、密碼,進(jìn)入后臺管理界面;在頂部導(dǎo)航欄中選擇“設(shè)置”標(biāo)簽,在左側(cè)導(dǎo)航欄中選擇“管理員設(shè)置”→“管理員管理”標(biāo)簽,進(jìn)入“管理員管理”界面;之后打開“添加管理員”選項(xiàng)卡,如圖6-6所示。在通過BurpSuite獲取數(shù)據(jù)包后,在界面空白位置處單擊鼠標(biāo)右鍵,在彈出的快捷菜單中選擇“Engagementtools”→“GenerateCSRFPoC”命令,即可生成CSRF的PoC,如圖6-7所示。3.漏洞利用任務(wù)2跨站請求偽造漏洞代碼審計03任務(wù)實(shí)施二在攻擊者構(gòu)造好惡意鏈接并將其發(fā)送給管理員后,只要誘導(dǎo)管理員單擊該惡意鏈接,攻擊者就可以以管理員的身份操作惡意請求,并執(zhí)行添加管理員的操作,結(jié)果如圖6-8所示。3.漏洞利用04項(xiàng)目復(fù)盤
溫馨提示
- 1. 本站所有資源如無特殊說明,都需要本地電腦安裝OFFICE2007和PDF閱讀器。圖紙軟件為CAD,CAXA,PROE,UG,SolidWorks等.壓縮文件請下載最新的WinRAR軟件解壓。
- 2. 本站的文檔不包含任何第三方提供的附件圖紙等,如果需要附件,請聯(lián)系上傳者。文件的所有權(quán)益歸上傳用戶所有。
- 3. 本站RAR壓縮包中若帶圖紙,網(wǎng)頁內(nèi)容里面會有圖紙預(yù)覽,若沒有圖紙預(yù)覽就沒有圖紙。
- 4. 未經(jīng)權(quán)益所有人同意不得將文件中的內(nèi)容挪作商業(yè)或盈利用途。
- 5. 人人文庫網(wǎng)僅提供信息存儲空間,僅對用戶上傳內(nèi)容的表現(xiàn)方式做保護(hù)處理,對用戶上傳分享的文檔內(nèi)容本身不做任何修改或編輯,并不能對任何下載內(nèi)容負(fù)責(zé)。
- 6. 下載文件中如有侵權(quán)或不適當(dāng)內(nèi)容,請與我們聯(lián)系,我們立即糾正。
- 7. 本站不保證下載資源的準(zhǔn)確性、安全性和完整性, 同時也不承擔(dān)用戶因使用這些下載資源對自己和他人造成任何形式的傷害或損失。
最新文檔
- 2025年太平洋保險開發(fā)崗位筆試及答案
- 統(tǒng)編版語文一年級上冊漢語拼音6 j q x新課標(biāo)版
- 2025年商業(yè)智能數(shù)據(jù)分析規(guī)范
- 電廠安全培訓(xùn)效果展示圖課件
- 2025 小學(xué)六年級數(shù)學(xué)上冊分?jǐn)?shù)除法混合林?jǐn)?shù)據(jù)計算課件
- 濕敷技術(shù)課件培訓(xùn)內(nèi)容
- 電廠外來施工安全培訓(xùn)課件
- 未來五年造紙及紙制品加工服務(wù)企業(yè)ESG實(shí)踐與創(chuàng)新戰(zhàn)略分析研究報告
- 未來五年配送服務(wù)機(jī)器人企業(yè)數(shù)字化轉(zhuǎn)型與智慧升級戰(zhàn)略分析研究報告
- 未來五年新形勢下塑膠軟管行業(yè)順勢崛起戰(zhàn)略制定與實(shí)施分析研究報告
- 斗輪堆取料機(jī)斗輪機(jī)構(gòu)設(shè)計
- 2025年行政管理學(xué)期末考試試題及答案
- 第一單元 小數(shù)除法(課件)數(shù)學(xué)北師大版五年級上冊
- 物料流轉(zhuǎn)標(biāo)識管理辦法
- 2025年上海市松江區(qū)小升初英語試卷
- 江蘇省南京市玄武區(qū)四校聯(lián)考2024-2025學(xué)年上學(xué)期七年級期末數(shù)學(xué)試卷(含解析)
- 再生資源回收利用產(chǎn)業(yè)園區(qū)項(xiàng)目投資可行性研究報告
- 整體護(hù)理病歷課件
- 算法歧視法律規(guī)制-洞察及研究
- 《質(zhì)量比較儀校準(zhǔn)規(guī)范》
- 2025春季學(xué)期國開電大本科《人文英語4》一平臺機(jī)考真題及答案(第八套)
評論
0/150
提交評論