search 登录 注册
arrow_back返回列表
ID:42313
light_modedark_modedark_modedark_modestarstar
Lv.2 独赏二月雪
edit_note帖子 1,551
stars积分 20,071
event加入 2011-05-19
怀旧国机

一种针对网络图片功能的攻击方式

schedule发表于 2013-05-23 16:30:00 visibility查看 165 chat_bubble回复 3
#1 楼主
利用网络图片进行CSRF攻击,discuz本身利用formhash来防止CSRF,但由于这个只解决了自身的问题,并没考虑到使用方的网站架构。如果discuz使用者的主站和论坛使用同一个域,就有可能造成CSRF攻击,下面我们使用自己搭建的测试环境进行验证。
1.在论坛发一个帖子,网络图片处插入新建一个管理员的账户链接。
图1>>
2.等待站点管理员登录主站后台,登陆后在没访问帖子前的数据库管理员数据如下图。
图2>>
3.以管理员登录后台,并访问帖子,可以看到请求了新建管理员的页面。
图3>>
4.查看数据库发现多了个管理员,使用管理可以正常登录主站管理后台。

全部回复 (3)

ID:112247
light_modedark_modedark_modestar
Lv.3 畅意三江水
2013-05-23 16:33:00 沙发
<br/>钓鱼岛是中国的,苍井空才是全世界的!
ID:129087
light_modestarstar
Lv.2 独赏二月雪
2013-05-23 21:02:00 板凳
<br/>加入繁花家族,铸就中国红客道路!
登录 后才能回复