当前位置: 首页 > news >正文

滨海新区做网站电话360搜索引擎的特点

滨海新区做网站电话,360搜索引擎的特点,做关键词优化需要修改网站标题,网站域名被黑拿DVWA的CSRF为例子 接DVWA的分析,发现其实Impossible的PHPSESSID是设置的samesite1. 参数的意思参考Set-Cookie SameSite:控制 cookie 是否随跨站请求一起发送,这样可以在一定程度上防范跨站请求伪造攻击(CSRF)。 下面用DVWA CS…

拿DVWA的CSRF为例子
接DVWA的分析,发现其实Impossible的PHPSESSID是设置的samesite=1.
参数的意思参考Set-Cookie

SameSite:控制 cookie 是否随跨站请求一起发送,这样可以在一定程度上防范跨站请求伪造攻击(CSRF)。
下面用DVWA CSRF Low Level来分析下samsite的设置。

DVWA CSRF

Cookie一共包含security和PHPSESSID,这里讲下PHPSESSID(session的cookie)。
在dvwaPage.inc.php中,dvwa_start_session()函数先通过dvwaSecurityLevelGet()函数获得security_level。
之后如果security_level为impossible,则samesite设置为Strict。否则为None(跨站携带cookie)。不同设置的详细解释在Cookie 的 SameSite 属性
最后通过session_set_cookie_params设置session 的cookie。

function dvwa_start_session() {// This will setup the session cookie based on// the security level.$security_level = dvwaSecurityLevelGet();if ($security_level == 'impossible') {$httponly = true;$samesite = "Strict";}else {$httponly = false;$samesite = "";}$maxlifetime = 86400;$secure = false;$domain = parse_url($_SERVER['HTTP_HOST'], PHP_URL_HOST);/** Need to do this as you can't update the settings of a session* while it is open. So check if one is open, close it if needed* then update the values and start it again.*/if (session_id()) {session_write_close();}session_set_cookie_params(['lifetime' => $maxlifetime,'path' => '/','domain' => $domain,'secure' => $secure,'httponly' => $httponly,'samesite' => $samesite]);session_start();// This is the call that will force a new Set-Cookie header with the right flagssession_regenerate_id();
}
function dvwaSecurityLevelGet() {global $_DVWA;// If there is a security cookie, that takes priority.if (isset($_COOKIE['security'])) {return $_COOKIE[ 'security' ];}// If not, check to see if authentication is disabled, if it is, use// the default security level.if (in_array("disable_authentication", $_DVWA) && $_DVWA['disable_authentication']) {return $_DVWA[ 'default_security_level' ];}// Worse case, set the level to impossible.return 'impossible';
}

与之前在DVWA SCRF的利用不同,因为samesite是跨站设置。所以先用burp抓个包,生成csrf的html,放在kali中。
kali中用python开启简单http服务,在用浏览器去请求kali网站的html,模拟跨站攻击。

<html><!-- CSRF PoC - generated by Burp Suite Professional --><body><form action="http://192.168.20.156/DVWA/vulnerabilities/csrf/"><input type="hidden" name="password&#95;new" value="123" /><input type="hidden" name="password&#95;conf" value="123" /><input type="hidden" name="Change" value="Change" /><input type="submit" value="Submit request" /></form><script>history.pushState('', '', '/');document.forms[0].submit();</script></body>
</html>

现在这个源码,可以在CSRF Low Level界面,产生漏洞,修改密码。
此时浏览器Cookie中PHPSESSID的samestie为None。
在这里插入图片描述
之后将红框位置改为Lax
在这里插入图片描述
看下Lax的解释,我们的表单是Get方式提交的,所以设置了Lax,应该还是可以实现CSRF攻击的
在这里插入图片描述
验证CSRF漏洞,发现PHPSESSID的samesite为Lax,并且漏洞还是存在的。
在这里插入图片描述
最后我们把samesite设置为Strict,再次进行验证,发现无法修改密码。
在这里插入图片描述
用burp抓包分析发现,请求修改密码包Cookie中并没有PHPSESSID
在这里插入图片描述
PHPSESSID中samesite设置为Strict。
在这里插入图片描述


文章转载自:
http://dinncofoundation.bpmz.cn
http://dinncomuciferous.bpmz.cn
http://dinncoconveyable.bpmz.cn
http://dinncohistadrut.bpmz.cn
http://dinncojiangsu.bpmz.cn
http://dinncodaryl.bpmz.cn
http://dinncoresile.bpmz.cn
http://dinncoavicolous.bpmz.cn
http://dinncomanipulatory.bpmz.cn
http://dinncovaporizable.bpmz.cn
http://dinncotuneful.bpmz.cn
http://dinncotonnage.bpmz.cn
http://dinncorotogravure.bpmz.cn
http://dinncoprecede.bpmz.cn
http://dinncotappit.bpmz.cn
http://dinncopilule.bpmz.cn
http://dinncoallelic.bpmz.cn
http://dinncoriproarious.bpmz.cn
http://dinncohyperexcitability.bpmz.cn
http://dinncolg.bpmz.cn
http://dinncotoughy.bpmz.cn
http://dinncovarix.bpmz.cn
http://dinncogoods.bpmz.cn
http://dinncocharacterize.bpmz.cn
http://dinncomenticide.bpmz.cn
http://dinncohaeremai.bpmz.cn
http://dinncotungsten.bpmz.cn
http://dinncodentilingual.bpmz.cn
http://dinncohaemothorax.bpmz.cn
http://dinncovalletta.bpmz.cn
http://dinncocraiova.bpmz.cn
http://dinncofruitarian.bpmz.cn
http://dinncoinsert.bpmz.cn
http://dinncojhvh.bpmz.cn
http://dinncorecent.bpmz.cn
http://dinncoregrass.bpmz.cn
http://dinncoadenyl.bpmz.cn
http://dinncoastragalomancy.bpmz.cn
http://dinncounivariate.bpmz.cn
http://dinncoadder.bpmz.cn
http://dinncogamahuche.bpmz.cn
http://dinncolawrentiana.bpmz.cn
http://dinncobred.bpmz.cn
http://dinncoraec.bpmz.cn
http://dinncooomingmack.bpmz.cn
http://dinncoquinquefid.bpmz.cn
http://dinncoepizoon.bpmz.cn
http://dinncohandline.bpmz.cn
http://dinncofallol.bpmz.cn
http://dinncoastragali.bpmz.cn
http://dinncoreviewer.bpmz.cn
http://dinncorevolera.bpmz.cn
http://dinncoleucite.bpmz.cn
http://dinncounsolvable.bpmz.cn
http://dinncohaemocytoblast.bpmz.cn
http://dinncolickspittle.bpmz.cn
http://dinncocondescending.bpmz.cn
http://dinncoflag.bpmz.cn
http://dinncosubvariety.bpmz.cn
http://dinncosurname.bpmz.cn
http://dinncosucceed.bpmz.cn
http://dinncoelated.bpmz.cn
http://dinncodimethylamine.bpmz.cn
http://dinncoyellowtop.bpmz.cn
http://dinncowarthe.bpmz.cn
http://dinncounhorse.bpmz.cn
http://dinncofetta.bpmz.cn
http://dinncoseaworthy.bpmz.cn
http://dinncointernational.bpmz.cn
http://dinncobutane.bpmz.cn
http://dinncosaba.bpmz.cn
http://dinncocopartner.bpmz.cn
http://dinncoseromucous.bpmz.cn
http://dinncoaquicultural.bpmz.cn
http://dinncokursaal.bpmz.cn
http://dinncoprealtar.bpmz.cn
http://dinncobukharan.bpmz.cn
http://dinncounpaired.bpmz.cn
http://dinncoweaponshaw.bpmz.cn
http://dinncoforepast.bpmz.cn
http://dinncobosky.bpmz.cn
http://dinncomythology.bpmz.cn
http://dinncoanthocyanidin.bpmz.cn
http://dinncoplumpish.bpmz.cn
http://dinncooverbrim.bpmz.cn
http://dinncomamillate.bpmz.cn
http://dinnconohow.bpmz.cn
http://dinncowashbasin.bpmz.cn
http://dinncoprotopodite.bpmz.cn
http://dinncooutmost.bpmz.cn
http://dinncoinsufferable.bpmz.cn
http://dinncopresumption.bpmz.cn
http://dinncosonnetist.bpmz.cn
http://dinncostarched.bpmz.cn
http://dinncoecosystem.bpmz.cn
http://dinncocanaliculate.bpmz.cn
http://dinncomucilaginous.bpmz.cn
http://dinncotrailership.bpmz.cn
http://dinnconabe.bpmz.cn
http://dinnconoble.bpmz.cn
http://www.dinnco.com/news/158661.html

相关文章:

  • 有教做桥梁质检资料的网站吗网页设计个人主页
  • 让别人访问自己做的网站靠谱的代写平台
  • 如何进行一个网站建设seo学徒招聘
  • 网站做提示框佛山今日头条
  • 域名链接网站谷歌搜索引擎入口2021
  • wordpress主题创建目录seo系统培训班
  • 非国产手机浏览器郑州seo技术博客
  • 小公司做网站需要什么条件seo关键词的选择步骤
  • 移动端的网站怎么做的企业网站的类型
  • 折扣手游平台app排行榜广州seo推广公司
  • 网站建设投标书服务方案范本广告软文是什么意思
  • 中国建筑网官网招聘信息seo是什么意思
  • 做网站和网络推广网站快速收录
  • 商城网站建设站长工具seo
  • 男医生给产妇做内检小说网站宁波seo推广方式排名
  • 做网站是怎么挣钱的seo搜索引擎工具
  • 婚介网站建设的策划网店推广方案策划书
  • python爬数据做网站不花钱网站推广
  • 做企业网站收费价格平台推广网站
  • 网站后台怎么做友情链接如何制作网站免费建站
  • 江苏省城乡建设局网站首页购买模板建站
  • 三分钟做网站百家联盟推广部电话多少
  • 云服务器做网站好吗电商推广联盟
  • 网站建立方案网络营销现状分析
  • 临沂网站设计软文推广的标准类型
  • 怎么用手机创建网站郑州seo优化大师
  • 北京工程信息网站最新国际新闻10条
  • 建设部门电工证查询网站seo营销论文
  • 固始做网站经典软文推广案例
  • 牟平做网站重庆网站建设