当前位置: 首页 > news >正文

书画艺术网站建设查企业去哪个网站

书画艺术网站建设,查企业去哪个网站,百度指数官方版,广州市网站集约化建设工作要求简介 Pikachu靶场中的CSRF漏洞环节里面有一关CSRF TOKEN#xff0c;这个关卡和其余关卡稍微有点不一样#xff0c;因为表单里面存在一个刷新就会变化的token#xff0c;那么这个token是否能绕过呢#xff1f;接下来我们来仔细分析分析 实战过程 简单尝试 先利用任意一个…简介 Pikachu靶场中的CSRF漏洞环节里面有一关CSRF TOKEN这个关卡和其余关卡稍微有点不一样因为表单里面存在一个刷新就会变化的token那么这个token是否能绕过呢接下来我们来仔细分析分析 实战过程 简单尝试 先利用任意一个用户登录进去然后进入修改数据页面 提交利用burp抓包 然后生成POC 以相同浏览器打开测试 这个地方改不了的原因是因为带有token参数。接下来简单讲讲token原理。 Token原理 每次访问页面的时候在后端生成一个token然后存放在SESSION中。 并且将token渲染到表单中。 然后提交表单的时候就会携带这个token后端接受到这个token的时候和session中的token进行对比 如果一致请求合法 如果不一致请求失效 简单看一下代码 生成token的代码 ?php // 开启session session_start(); // 准备生成token $token md5(rand(1,10000)); // 放到SESSION中 $_SESSION[token] $token;验证token的代码 ?php header(content-type:text/html;charsetutf-8); // 接受数据 // 获取session中的token session_start(); $s_token $_SESSION[token]; // 获取表单中的token $token $_POST[token]; // 判断token if ($token ! $s_token){ // 防止token重用 判断token完了之后token替换 $_SESSION[token] md5(rand(1,10000)); echo 请求不合法!;die; } // 防止token重用 判断token完了之后token替换 $_SESSION[token] md5(rand(1,10000)); echo 请求合法;所以token必须要一致才能提交成功否则就会失败。 利用burp插件来绕过 先安装插件 按照步骤点击安装即可。 然后设置插件 我们抓一个包 点击Go发现数据已经发生变化 这个时候要点击一下Follow redirection 看插件 再看页面 这个地方大概的原理应该是插件通过异步去先一步去获取token的值然后将请求的token值给替换了。 但是这个地方仅仅做实验应该是可以的真实场景实用性不强。 后续再讨论真实场景的token绕过。
http://www.w-s-a.com/news/700844/

相关文章:

  • 课程网站怎么做wordpress文章改背景色
  • 网络营销从网站建设开始卖汽车配件怎么做网站
  • 手机商城网站制作公司济南想建设网站
  • .net 建网站网站网站做员工犯法吗
  • 电子商务网站建设说课稿棕色网站设计
  • 怎么做律所的官方网站红塔网站制作
  • 装一网装修平台官网惠州seo按天付费
  • 湖南建设监理报名网站东莞模块网站建设方案
  • 网站建设小组个人主页html源码
  • 响应式网站检测工具营销公司业务范围
  • 网站源码如何安装做游戏课程网站
  • 选服务好的网站建设亚洲砖码砖专区2022
  • 网站快速查找wordpress 悬停 图片 文字
  • 网站续费 多久想自己做网站该学些什么
  • 可以自己做网站wordpress英文写作插件
  • 国外可以做会员网站的网站怎么查百度竞价关键词价格
  • 新站网站建设亚马逊关键词
  • 电商网站前端架构设计上海市建设工程安全生产协会网站
  • 东莞企业免费模版网站建设一般网站维护要多久
  • 著名建筑设计网站常州制作网站价格
  • 食品营销型网站广东省广州市白云区
  • 如何做网站哪个站推广描述对于营销型网站建设很重要飘红效果更佳
  • 济阳做网站公司99企业邮箱888
  • 国贸做网站的公司能接做网站的活的网站
  • 淮南建设厅网站上杭县建设局网站
  • 东莞做网站公司首选!西安注册公司费用
  • 做网站包括什么卖水果网站模板
  • 扬州网站建设外包wordpress 文章评分
  • 网站建设网站多少钱公司名字大全列表
  • 设计企业网站内容wordpress 投稿者 权限