A8-跨站请求伪造(CSRF) 威胁代理 攻击向量 安全漏洞 技术影响 业务影响 应用描述 可利用性 平均 普遍性 常见 可检测性 易 影响 中等 应用/业务描述 考虑可能将内容载 入你用户的浏览器 并迫使他们向你的 网站?交请求的任 何人。你的用户所 访问的任何网站或 者HTML源(feed) 都可以这样做。 攻击者创建伪造 HTTP请求并通过图 片标签、跨站脚本 或许多其他技术诱 使受害用户?交这 些请求。如果该受 害用户已经经过身 份认证,那么攻击 就能成功。 CSRF是利用某些web应用程序允许攻击 者预测一个特定操作的所有细节这一特 点。 由于浏览器自动发送会话cookie等认证 凭证,攻击者能创建恶意web页面产生 伪造请求。这些伪造请求很难与合法请 求区分开。 跨站请求伪造漏洞可以很容易通过渗透 测试或代码分析检测到。 攻击者能欺骗受害 用户完成该受害者 所允许的任意状态 改变的操作,比如: 更新帐号细节,完 成购物,注销甚至 登录等操作 。 考虑受影响的数据 和应用功能的商业 价值。 试想如果 并不知道这些操作 是否是用户的真正 意愿会产生什么后 果。 同时考虑带来的声 誉影响。 一个跨站请求伪造攻击迫使登录用户的浏览器将伪造的HTTP请求,包括该用户的会话cookie和其他认证信息,发送到一个存在漏洞的web应用程序。这就允许了攻击者迫使用户浏览器向存在漏洞的应用
您可能关注的文档
- 第七章绩效奖励与认可计划概念.ppt
- 第2章平面机构的结构概念.ppt
- 第2章汽车评估方法的选用概念.ppt
- 第七章教学(上)概念.ppt
- 第七章金融期货概念.ppt
- 第2章薪酬理论概念.ppt
- 第2章-药物鉴别概念.ppt
- 第七章企业价值评估概念.ppt
- WA210011 WCDMA无线网络信令流程试卷.ppt
- WCDMA基础试卷.ppt
- 【人民日报】十五五规划必刷100题及答案.docx
- 国家电网有限公司高校毕业生招聘考试公共与行业知识题库及答案(2026版).docx
- 高中入团积极分子考试题库及答案.docx
- 北京工业大学耿丹学院《社会福利思想》2025-2026学年期末试卷.doc
- 北京工业大学耿丹学院《新中国史》2025-2026学年期末试卷.doc
- 北京工业大学耿丹学院《文献信息检索与利用》2025-2026学年期末试卷.doc
- 活动策划丨长城炮越野皮卡上市发布方案 .pdf
- 【中考动员】主题班会《100天做自己的六边形战士+》.pptx
- 中考英语高频词汇第二部分 阅读技能·提升练(学用).pdf
- 商业综合体安全生产管理制度.docx
最近下载
- 《GAT 2073-2023法庭科学 血液中碳氧血红蛋白检验 分光光度法》专题研究报告.pptx VIP
- 巨量初级创意营销师真题模拟测试.docx VIP
- 重庆邮电大学2023-2024学年《细胞生物学》期末试卷(B卷)及参考答案.docx
- PSM-I-Professional-Scrum-Master-I认证真题题库E版(附答案).pdf VIP
- 北京林业大学2024-2025学年第2学期《线性代数》期末试卷(A卷)及参考答案.docx
- 基础加固竣工验收资料.pdf VIP
- 2025年绵阳市绵中实验中学初升高自主招生考试英语试题目及答案(推荐).docx VIP
- QB_T 2602-2013影剧院公共座椅.pdf
- 2025赤峰山金银铅有限公司校园招聘笔试备考试题及答案解析.docx VIP
- 关于2024年度组织生活会查摆问题整改落实情况的通报.docx VIP
原创力文档

文档评论(0)