当前位置: 首页 > news >正文

创建一个触发csrf的恶意html

环境:

我们的环境是在pikachu靶场下的垂直越权的关卡,登上后我们要保持admin用户登陆的状态。新添加一个用户:

我们就拿删除操作来做一个csrf攻击。

恶意html编写:

这是我们的恶意html的主体内部。

主要表单分为了3个小部分用户名和密码,以及登陆和注册按钮。既然是恶意代码,那么肯定登陆都是一个幌子,所以我们登陆和注册的按钮都绑定了一个a标签,href中的表示执行用户删除操作的链接,并且我觉得还要多一点隐藏性,所以在中招之后,引导页面跳转到一个报错的页面

显示的内容如图:

这个时候就已经执行了删除的操作,但是用户还以为只是登陆意外等情况。

这样就形成了一个闭环,中招的人在这个界面毫不知情的就已经执行了一个用户的删除操作,当然,删除操作还可以是如转账等其他恶意行为。

其实还可以更多更简单的做法,比如直接在一个报错的html页面下,隐藏一段置顶的js代码,当用户点进来就直接执行,但是页面仍为报错的信息,用户只要点击了链接完全不做任何操作都可以中招。

http://www.xdnf.cn/news/1159795.html

相关文章:

  • 创新几何解谜游戏,挑战空间思维极限
  • ollama基本配置
  • 玄机——第六章 流量特征分析-蚂蚁爱上树
  • 2025最新 PostgreSQL17 安装及配置(Windows原生版)
  • 【Go语言-Day 22】解耦与多态的基石:深入理解 Go 接口 (Interface) 的核心概念
  • [硬件电路-59]:电源:电子存储的仓库,电能的发生地,电场的动力场所
  • 手写tomcat
  • API获取及调用(以豆包为例实现图像分析)
  • 用 Jetpack Compose 写 Android 的 “Hello World”
  • SSE和WebSocket区别到底是什么
  • linux shell从入门到精通(一)——为什么要学习Linux Shell
  • MongoDB多节点集群原理 -- 复制集
  • 《杜甫传》读书笔记与经典摘要(一)
  • 人工智能之数学基础:随机实验、样本空间、随机事件
  • 【算法训练营Day15】二叉树part5
  • LVS-----TUN模式配置
  • 【LeetCode刷题指南】--反转链表,链表的中间结点,合并两个有序链表
  • 【原创】微信小程序添加TDesign组件
  • tabBar设置底部菜单选项、iconfont图标(图片)库、模拟京东app的底部导航栏
  • 零基础学习性能测试第三章:执行性能测试
  • Windows CMD(命令提示符)中最常用的命令汇总和实战示例
  • 30天打牢数模基础-SVM讲解
  • Python 单例模式几种实现方式
  • Dify 1.6 安装与踩坑记录(Docker 方式)
  • ZooKeeper学习专栏(二):深入 Watch 机制与会话管理
  • 【单片机外部中断实验修改动态数码管0-99】2022-5-22
  • 大语言模型:人像摄影的“达芬奇转世”?——从算法解析到光影重塑的智能摄影革命
  • Vuex 核心知识详解:Vue2Vue3 状态管理指南
  • 【设计模式C#】享元模式(用于解决多次创建对象而导致的性能问题)
  • TypeScript 中替代 Interface 的方案