国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区

掃一掃
關(guān)注微信公眾號(hào)

Web安全測(cè)試之跨站請(qǐng)求偽造(CSRF)篇(1)
2008-11-17   

跨站請(qǐng)求偽造(即CSRF)被Web安全界稱為諸多漏洞中“沉睡的巨人”,其威脅程度由此“美譽(yù)”便可見(jiàn)一斑。本文將簡(jiǎn)單介紹該漏洞,并詳細(xì)說(shuō)明造成這種漏洞的原因所在,以及針對(duì)該漏洞的黑盒測(cè)試與灰盒子測(cè)試具體方法和示例,最后提提了一些防范該攻擊的建議,希望本文對(duì)讀者的安全測(cè)試能夠有所啟發(fā)。

一、CSRF概述

我們首先來(lái)了解一下什么是跨站請(qǐng)求偽造(CSRF)?跨站請(qǐng)求偽造是一種挾制終端用戶在當(dāng)前已登錄的Web應(yīng)用程序上執(zhí)行非本意的操作的攻擊方法。攻擊者只要借助少許的社會(huì)工程詭計(jì),例如通過(guò)電子郵件或者是聊天軟件發(fā)送的鏈接,攻擊者就能迫使一個(gè)Web應(yīng)用程序的用戶去執(zhí)行攻擊者選擇的操作。例如,如果用戶登錄網(wǎng)絡(luò)銀行去查看其存款余額,他沒(méi)有退出網(wǎng)絡(luò)銀行系統(tǒng)就去了自己喜歡的論壇去灌水,如果攻擊者在論壇中精心構(gòu)造了一個(gè)惡意的鏈接并誘使該用戶點(diǎn)擊了該鏈接,那么該用戶在網(wǎng)絡(luò)銀行帳戶中的資金就有可能被轉(zhuǎn)移到攻擊者指定的帳戶中。
當(dāng)CSRF針對(duì)普通用戶發(fā)動(dòng)攻擊時(shí),將對(duì)終端用戶的數(shù)據(jù)和操作指令構(gòu)成嚴(yán)重的威脅;當(dāng)受攻擊的終端用戶具有管理員帳戶的時(shí)候,CSRF攻擊將危及整個(gè)Web應(yīng)用程序。

二、造成CSRF的原因

跨站請(qǐng)求偽造能否得逞,與以下幾個(gè)方面密不可分,分別是瀏覽器對(duì)會(huì)話的處理,攻擊者對(duì)Web應(yīng)用有關(guān)URL的了解,應(yīng)用程序賴以管理會(huì)話的信息對(duì)瀏覽器的透明性以及各種能夠引發(fā)資源請(qǐng)求HTML標(biāo)簽等。下面分別加以解釋。

首先,我們來(lái)了解一些Web瀏覽器對(duì)于Cookie和HTTP身份驗(yàn)證信息之類的會(huì)話信息的處理方式。目前,瀏覽器會(huì)自動(dòng)地發(fā)送標(biāo)識(shí)用戶對(duì)話的信息,而無(wú)需用戶干預(yù),換句話說(shuō),當(dāng)瀏覽器發(fā)送這些身份信息的時(shí)候,用戶根本感覺(jué)不到。假設(shè)站點(diǎn)A上有一個(gè)Web應(yīng)用程序,并且受害者正好已經(jīng)在該站點(diǎn)上通過(guò)了身份認(rèn)證,這時(shí),站點(diǎn)會(huì)向受害者發(fā)送一個(gè)cookie作為響應(yīng),這個(gè)cookie的作用是什么呢?主要是被站點(diǎn)作為用戶會(huì)話的標(biāo)志,即如果站點(diǎn)收到了帶有受害者的cookie的請(qǐng)求,那么它就會(huì)把這個(gè)請(qǐng)求看作是已登錄的受害者發(fā)來(lái)的。一般情況下,瀏覽器收到站點(diǎn)設(shè)置的cookie之后,每當(dāng)向該站點(diǎn)發(fā)送請(qǐng)求的時(shí)候,瀏覽器都會(huì)“自動(dòng)地”連同該cookie一起發(fā)出。

然后,我們?cè)賮?lái)討論一下攻擊者對(duì)Web應(yīng)用程序URL的了解。如果應(yīng)用程序沒(méi)有在URL中使用跟會(huì)話有關(guān)的信息的話,那么通過(guò)代碼分析或者通過(guò)訪問(wèn)該應(yīng)用程序并查看嵌入HTML/JavaScript中的URL以及表單來(lái)了解應(yīng)用程序有關(guān)的URL、參數(shù)和容許值。

接下來(lái),我們討論一下應(yīng)用程序賴以管理會(huì)話的信息對(duì)瀏覽器的透明性問(wèn)題。我們知道,為了提高Web應(yīng)用的便利性,用來(lái)管理會(huì)話的信息,例如Cookie或者基于HTTP的身份驗(yàn)證(例如HTTP基本認(rèn)證、非基于表單的認(rèn)證)等敏感信息,都是由瀏覽器來(lái)存放的,并在每當(dāng)向需要身份驗(yàn)證的應(yīng)用程序發(fā)送請(qǐng)求時(shí)自動(dòng)捎帶上這些信息。也就是說(shuō),瀏覽器可以訪問(wèn)會(huì)話管理信息,如果Web應(yīng)用程序完全依賴于這類信息來(lái)識(shí)別一個(gè)用戶會(huì)話,這就為跨站請(qǐng)求偽造創(chuàng)造了條件。

上面所說(shuō)的三個(gè)因素,是跨站請(qǐng)求偽造攻擊的必要的條件,而下面所說(shuō)的,是一個(gè)“錦上添花”的因素,即沒(méi)有它也能發(fā)動(dòng)跨站請(qǐng)求偽造攻擊,但是有了它能使該攻擊更加容易。這就是存在多種HTML標(biāo)簽,如果頁(yè)面內(nèi)出現(xiàn)這些標(biāo)簽,會(huì)立刻引起瀏覽器對(duì)http[s]資源的訪問(wèn),例如圖像標(biāo)簽img便是其中之一。

為簡(jiǎn)單起見(jiàn),我們這里討論GET方式的URL(不過(guò)這里討論的內(nèi)容同樣適用于POST請(qǐng)求)。如果受害者已經(jīng)通過(guò)身份驗(yàn)證,那么當(dāng)他提交其它請(qǐng)求時(shí),該cookie也會(huì)自動(dòng)地隨之發(fā)送(如圖,這里用戶正在訪問(wèn)www.example.com上的一個(gè)應(yīng)用程序 )。

 
圖1  瀏覽器發(fā)送請(qǐng)求的同時(shí)還自動(dòng)發(fā)送cookie

那么,什么情況下會(huì)引起發(fā)送這個(gè)GET請(qǐng)求呢?這可就有多種可能了,首先當(dāng)用戶正常使用該Web應(yīng)用程序的過(guò)程中有可能引發(fā)這個(gè)GET請(qǐng)求;其次,當(dāng)用戶直接在瀏覽器地址欄中鍵入該URL時(shí)也會(huì)引發(fā)該GET請(qǐng)求;再者,用戶單擊了指向該URL的鏈接,即使該鏈接位于該應(yīng)用程序外部,也會(huì)引發(fā)該GET請(qǐng)求。

對(duì)于應(yīng)用程序來(lái)說(shuō),它是無(wú)法區(qū)分上面的這些差別的。特別是第三種可能是非常危險(xiǎn)的。有許多技術(shù)(和漏洞)可以隱藏一個(gè)鏈接的真實(shí)屬性。鏈接可以嵌入電子郵件消息中,也可以出現(xiàn)在存心不良的Web站點(diǎn),然后引誘用戶瀏覽該站點(diǎn),例如鏈接出現(xiàn)在位于其他主機(jī)上(其它Web 站點(diǎn)、HTML格式的電子郵件消息,等等)的內(nèi)容中,并且指向應(yīng)用程序的資源。如果用戶單擊了該鏈接,由于他已經(jīng)通過(guò)了站點(diǎn)上Web 應(yīng)用程序的認(rèn)證,所以瀏覽器就會(huì)發(fā)出一個(gè)GET請(qǐng)求給該Web 應(yīng)用程序,同時(shí)將驗(yàn)證信息(包含會(huì)話id的cookie)一并發(fā)過(guò)去。這樣會(huì)導(dǎo)致在Web 應(yīng)用程序上執(zhí)行一個(gè)有效操作——該操作可能不是該用戶所想要的,例如一個(gè)引起在網(wǎng)絡(luò)銀行上進(jìn)行轉(zhuǎn)帳惡意的鏈接,等等。

如前所述,通過(guò)使用諸如img之類的標(biāo)簽,甚至不需要用戶點(diǎn)擊具體的鏈接就能發(fā)動(dòng)攻勢(shì)。假設(shè)攻擊者向用戶發(fā)送了一封電子郵件,誘騙用戶訪問(wèn)一個(gè)URL,而該URL則指向一個(gè)包含下列HTML內(nèi)容(注意,內(nèi)容已作精簡(jiǎn))的頁(yè)面:

 [html][body]
...
(img src=”https://www.company.example/action” width=”0” height=”0”)
...
[/body][/html]
用時(shí)將[]換成<>

當(dāng)瀏覽器顯示該頁(yè)面時(shí),它也將設(shè)法顯示這個(gè)指定寬度為0的圖像,即該圖像是不可見(jiàn)的——這會(huì)導(dǎo)致自動(dòng)向站點(diǎn)中的Web 應(yīng)用程序發(fā)送一個(gè)請(qǐng)求。要緊的是,瀏覽器不管該圖像URL實(shí)際是否指向一個(gè)圖片,只要src字段中規(guī)定了URL,就會(huì)按照該地址觸發(fā)一個(gè)請(qǐng)求。當(dāng)然,這里有一個(gè)前提,那就是瀏覽器沒(méi)有禁止下載圖像——實(shí)際上瀏覽器都配置成允許下載圖像,因?yàn)榻脠D像后大多數(shù)Web應(yīng)用程序的可用性就會(huì)大打折扣。與跨站請(qǐng)求偽造有關(guān)的HTML標(biāo)簽問(wèn)題是總結(jié)如下:

頁(yè)面中有許多標(biāo)簽會(huì)導(dǎo)致自動(dòng)發(fā)出HTTP請(qǐng)求(img標(biāo)簽便是其中之一);

瀏覽器無(wú)法斷定img標(biāo)簽所引用的資源到底是不是圖像以及是否是有害的;

當(dāng)加載圖像時(shí),根本就不考慮所涉及的圖像所在的位置,即表單和圖像不必位于同一個(gè)主機(jī)上,甚至可以不再同一個(gè)域內(nèi)。雖然這是一個(gè)非常便利的特性,但是卻給應(yīng)用程序的隔離制造的障礙。正是由于與Web 應(yīng)用程序無(wú)關(guān)的HTML內(nèi)容可以引用應(yīng)用程序中的各種組件,以及瀏覽器可以自動(dòng)為該應(yīng)用程序構(gòu)造一個(gè)有效的請(qǐng)求這兩個(gè)事實(shí)才導(dǎo)致了這種攻擊的出現(xiàn)。這意味著,正確的URL必須包含用戶會(huì)話有關(guān)的信息,而攻擊者卻無(wú)法得知這些信息,因此不可能識(shí)別這樣的URL。

對(duì)于集成了郵件/瀏覽器功能的工作平臺(tái),跨站請(qǐng)求偽造問(wèn)題可能更為嚴(yán)重,因?yàn)椋瑑H僅顯示一封包含該圖像的電子郵件就會(huì)導(dǎo)致請(qǐng)求及有關(guān)瀏覽器cookie一起向Web應(yīng)用程序發(fā)去。

另外,攻擊者還可以對(duì)這些東西進(jìn)行偽裝,例如引用貌似合法的圖像URLs,例如

(img src=”https://[attacker]/picture.gif” width=”0” height=”0”)
用時(shí)將()換成<>

這里,[attacker]是攻擊者控制下的站點(diǎn),并通過(guò)重定向機(jī)制將http://[attacker ]/picture. gif轉(zhuǎn)向http://[thirdparty ]/action。
如果Web應(yīng)用程序的會(huì)話信息完全靠瀏覽器來(lái)提供的話,那么這樣的Web應(yīng)用程序也都易于受到攻擊,其中包括那些僅依賴于HTTP身份驗(yàn)證機(jī)制的那些應(yīng)用程序,因?yàn)闉g覽器知道這些驗(yàn)證信息,并會(huì)在發(fā)送每個(gè)請(qǐng)求的時(shí)候自動(dòng)附帶這些驗(yàn)證信息。當(dāng)然,這不包括基于表單的認(rèn)證,它只發(fā)出一次,并且生成了有關(guān)會(huì)話信息的表單——當(dāng)然,如果這樣的信息就像cookie那樣進(jìn)行簡(jiǎn)單的傳遞的話,這就有回到了之前的情形。


共2頁(yè): 1 [2] 下一頁(yè)
 第 1 頁(yè):  第 2 頁(yè):跨站請(qǐng)求偽造情景分析

熱詞搜索:

上一篇:筆記本電腦數(shù)據(jù)保護(hù)全攻略
下一篇:SafeNet推出基于Web的PIN保護(hù)解決方案

分享到: 收藏
国产一级一区二区_segui88久久综合9999_97久久夜色精品国产_欧美色网一区二区
欧美精品一区二区三区久久久| 国产精品天美传媒| 日本一区二区视频在线| 成人污污视频在线观看| 日韩美女视频19| 欧美日本国产视频| 国产中文一区二区三区| 欧美国产精品中文字幕| 欧美系列在线观看| 国模娜娜一区二区三区| 国产精品婷婷午夜在线观看| 一本一本大道香蕉久在线精品| 亚洲国产精品一区二区尤物区| 欧美大黄免费观看| 91视频免费播放| 日韩中文字幕av电影| 欧美精品一区二区三| 91在线无精精品入口| 精品一区二区在线看| 亚洲三级在线免费观看| 欧美成人国产一区二区| 91天堂素人约啪| 黑人巨大精品欧美一区| 亚洲一卡二卡三卡四卡五卡| 国产日韩欧美在线一区| 91麻豆精品国产91久久久久久久久 | 亚洲免费色视频| 91精品国产综合久久婷婷香蕉| 波多野结衣中文一区| 捆绑调教一区二区三区| 亚洲一区二区三区四区中文字幕| 国产肉丝袜一区二区| 欧美夫妻性生活| 欧美视频在线观看一区二区| www.日韩大片| 丁香网亚洲国际| 国产一区二区三区久久久| 日韩va欧美va亚洲va久久| 亚洲国产日产av| 亚洲一区二区三区三| 亚洲色图在线看| 国产精品成人一区二区三区夜夜夜| 日韩欧美www| 日韩美女视频在线| 欧美一激情一区二区三区| 91麻豆精品国产91久久久久| 欧美日韩色一区| 欧美老年两性高潮| 欧美精选午夜久久久乱码6080| 在线观看av一区| 色婷婷国产精品综合在线观看| 国产a精品视频| 99久久免费精品| 91麻豆成人久久精品二区三区| caoporn国产精品| 91猫先生在线| 欧美日韩精品专区| 欧美一区二区三区免费大片| 日韩亚洲欧美在线| 欧美精品一区二区在线观看| 久久精品人人爽人人爽| 国产精品久久精品日日| 亚洲精品国产无套在线观| 一区二区三区免费在线观看| 亚洲第一狼人社区| 久久精品72免费观看| 国产乱色国产精品免费视频| 成人av片在线观看| 欧美在线制服丝袜| 欧美变态tickling挠脚心| 国产女人水真多18毛片18精品视频| 亚洲欧洲av一区二区三区久久| 亚洲欧美国产77777| 午夜电影一区二区三区| 国产一区二区三区免费播放| 99久久精品免费看| 91精品视频网| 欧美激情在线一区二区三区| 亚洲自拍偷拍九九九| 久久国产精品色婷婷| 成人app软件下载大全免费| 欧美日韩高清一区二区| 久久久久久久久久久久电影| 亚洲精品欧美在线| 成人久久18免费网站麻豆| 高清不卡一区二区| 欧美日韩黄视频| 久久久久久久久久久久久女国产乱 | 亚洲欧洲另类国产综合| 午夜精品一区二区三区免费视频| 紧缚奴在线一区二区三区| 成人av网站大全| 91精品国产欧美日韩| 国产免费久久精品| 日本大胆欧美人术艺术动态| 成人性生交大片免费看中文| 欧美日韩国产首页| 国产精品国产自产拍高清av王其| 天天av天天翘天天综合网| 成人一级片网址| 正在播放亚洲一区| 亚洲三级在线免费| 国产成人在线影院| 欧美不卡一区二区| 视频在线在亚洲| 在线观看国产一区二区| 久久久精品综合| 日本美女一区二区| 欧美人伦禁忌dvd放荡欲情| 国产精品毛片久久久久久| 麻豆免费精品视频| 欧美男生操女生| 亚洲免费在线看| av电影天堂一区二区在线| 2020国产精品自拍| 秋霞电影一区二区| 91精品国产色综合久久不卡蜜臀| 亚洲欧美乱综合| 99精品久久免费看蜜臀剧情介绍| 欧美不卡一二三| 老司机午夜精品| 精品国产一区二区国模嫣然| 亚洲午夜私人影院| 在线观看av一区二区| 亚洲色图视频网站| 色婷婷久久久亚洲一区二区三区| 欧美激情中文不卡| 成人在线视频一区二区| 91精品国产综合久久香蕉的特点| 亚洲bt欧美bt精品777| 91久久精品国产91性色tv| 亚洲国产日韩a在线播放 | 99这里都是精品| 国产精品久久综合| av电影一区二区| 亚洲裸体xxx| 欧美性生交片4| 丝袜亚洲另类丝袜在线| 欧美一区二区三区免费观看视频| 麻豆视频一区二区| 国产欧美一区二区三区沐欲| 丁香婷婷深情五月亚洲| 国产精品理伦片| 91福利在线免费观看| 视频一区在线播放| 久久综合一区二区| 99精品国产一区二区三区不卡| 亚洲精品国产品国语在线app| 欧美日本免费一区二区三区| 精品在线免费观看| 中文字幕不卡一区| 欧美老女人在线| 成人中文字幕在线| 亚洲成人免费影院| 国产日韩欧美不卡| 色噜噜狠狠一区二区三区果冻| 午夜精品久久久久久不卡8050| 久久综合色天天久久综合图片| 99精品久久久久久| 久久99久国产精品黄毛片色诱| 中文字幕不卡一区| 91精品国产手机| 成人美女在线视频| 亚洲精品视频免费看| 51久久夜色精品国产麻豆| 国产精品一区二区免费不卡 | 欧美v国产在线一区二区三区| 成人午夜精品在线| 天堂va蜜桃一区二区三区漫画版| 久久久久9999亚洲精品| 欧美日韩综合在线免费观看| 国产综合色视频| 日本道精品一区二区三区| 老色鬼精品视频在线观看播放| 亚洲视频一区二区在线| 欧美成va人片在线观看| 欧美午夜在线观看| av在线播放一区二区三区| 精品亚洲成av人在线观看| 亚洲成av人片在线| 国产精品第四页| 久久亚洲捆绑美女| 69堂国产成人免费视频| 色av成人天堂桃色av| 高清国产一区二区三区| 久久99热国产| 青青草一区二区三区| 亚洲午夜久久久久久久久久久| 中文字幕精品一区二区三区精品| 欧美一二三四在线| 欧美高清视频在线高清观看mv色露露十八| k8久久久一区二区三区 | 97成人超碰视| 国产成人综合亚洲网站| 日韩黄色在线观看| 婷婷成人综合网| 亚洲成人激情av| 亚洲午夜久久久久久久久电影网 | 一区二区三区中文免费| 亚洲日本丝袜连裤袜办公室|