news 2026/4/16 10:53:05

dvwa靶场详细通关教程三(CSRF跨站请求伪造)

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
dvwa靶场详细通关教程三(CSRF跨站请求伪造)

CSRF(跨站请求伪造),全称为Cross-site request forgery。CSRF攻击利用了Web应用程序对用户的信任,攻击者通过诱使用户访问恶意网站或点击恶意链接,使受害者在已登录的状态下访问目标网站。然后攻击者利用受害者的身份在目标网站上执行恶意请求。

LOW等级

测试一下密码123456,先测试一下原来的密码(原来的密码就是你登录DVWA的密码)

原来的密码很明显已经不行了,然后测试一下123456密码正确

攻击方式可以利用第三方网站生成短链接

站长之家:https://tool.chinaz.com/tools/dwz.aspx

发送链接给受害者诱导其点击即可

也可以新开一个2网页,然后修改url中的参数,现在密码已经被修改成111222了

Medium等级

在正常登录的界面可以修改密码

在新开的页面修改密码失败了(比如是攻击者的恶意链接)

burp抓包发现已登录的网页和新打开的网页包对比发现少了Referer字段内容

把referer内容加上就可以了

hig等级

可以使用xss获取token值在进行攻击或者使用插件(我这里使用bp插件)

抓包发现多了token值

安装CSRF Token Tracker绕过token验证插件:

接下来每次发送都会随机token的值

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/3/12 17:43:33

Flutter实战:从零实现俄罗斯方块(一)数据结构与核心算法

Flutter实战:从零实现俄罗斯方块(一)数据结构与核心算法 文章目录Flutter实战:从零实现俄罗斯方块(一)数据结构与核心算法摘要前言一、我想先设计好游戏的数据结构1.1 七种方块怎么表示?1.2 棋盘…

作者头像 李华
网站建设 2026/4/13 13:23:07

k8s 安装headlamp

dashboard因为贡献值过少,已经推荐使用headlamp https://github.com/kubernetes-sigs/headlamp 文档:https://headlamp.dev/docs/latest/installation/desktop/linux-installation/#appimage [adminlocalhost root]$ kubectl describe po my-headlamp…

作者头像 李华
网站建设 2026/4/13 17:09:33

电商九大核心模块业务实体与生命周期全解

本文是《复杂电商业务梳理实战指南》的补充篇,我们将深入解析除商品模块外的八大核心业务模块,详细定义每个模块的业务实体、生命周期和关键状态节点。这是构建企业级数据仓库的核心元数据基础。 为什么需要清晰的业务实体定义? 在数据仓库设…

作者头像 李华
网站建设 2026/4/12 19:03:47

机器学习三大流派:监督、无监督与强化学习

拆解机器学习的三大支柱:监督学习、无监督学习与强化学习 1. 前言:机器是如何“学会”的? 在人工智能的浪潮中,我们经常听到“模型训练”这个词。但机器毕竟不是人类,没有大脑神经元,它是如何从一堆冰冷的…

作者头像 李华
网站建设 2026/4/12 6:28:55

PCM接口:原理、典型应用与软件功能实现详解

目录 一、PCM 接口核心原理 1. PCM 技术的本质:模拟信号数字化三步骤 2. PCM 接口的硬件架构与信号定义 关键时序参数 3. PCM 接口的主流协议格式 二、PCM 接口典型应用案例 1. 音频采集与播放系统(最典型应用) 应用场景 工作流程 …

作者头像 李华