好靶场-csrf

张开发
2026/4/7 8:27:59 15 分钟阅读

分享文章

好靶场-csrf
1.入门csrf根据提示进行登录发现购买flag余额不足我们得想办法搞到1000元有个转账页面试试看能不能行利用神奇的bp抓个包看看发现接口首页正好有个留言框把接口内容复制一下发现转账成功了接下来就可以去买flag了2.csrf模拟演习场登录页面有两个账号登录alice账号看看发现有个恶意网站好奇点一下现实中这些未知网站还是不要点哦尊嘟假嘟中奖咧哇趣中招了抓包看看里面有什么猫腻发现是给bob账户转账了这是构造恶意csrf如下图这个靶场有个有趣的点就是更改数据包将amount改为负数如下图攻击者的钱减少了所以说害人终害己3.csrf-POST根据提示登录user账号需要提交html代码点击修改密码抓包看看生成csrf Poc,将action改为”/change_password”复制HTML登录admin账号(提交html后更改的就是admin的密码了)

更多文章