news 2026/5/25 18:57:18

自动解压文件完成csrf攻击删除数据

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
自动解压文件完成csrf攻击删除数据
文章目录

自动解压文件完成csrf攻击删除数据
步骤

步骤总结
  1. http://192.168.1.9/pikachu/vul/overpermission/op2/op2_admin.php?id=25

  2. 删除执行语句 再没有cookie的网站会直接跳转到登录页面

  3. 构建一个自动解压的压缩包 加入解压后执行语句

  4. 点击解压 数据被删除


CSRF的拖库示例 discuz
示例地址:

CSRF 跨站请求伪造快速拖库案例 - ‘拖库’本来是数据库领域的术语,指从数据库中导出数据。到了黑客攻击泛滥的今天,它被用来指网站遭到入侵后,黑客窃取其数据库。网站数据库被拖,直接导致用户信息泄露,造成的危害很大,比如:CSDN明文密码泄露事件、小米800W用户信息泄露事件等等。他所造成的危害极高,直接影响网站用户数据(包括金钱、个人信息等)

步骤分析

首先备份数据 也就是sql语句 相当于拖走数据库

GET http://192.168.1.9/dz/upload/uc_server/admin.php?m=db&a=operate&t=export&appid=0&backupdir=backup_240624_46gKHL HTTP/1.1

我们再使用原来有管理员登陆的浏览器访问这个帖子(在访问论坛这个帖子之前,刷新一下后台页面,保证没有因为长时间未操作而引起登陆会话超时造成实验失败)

最后通过地址访问到特定的目录下就可以访问到sql文件了


CSRF基于post请求添加账号示例
步骤即原理

URL短链接
CSRF和Xss组合使用

网络安全学习资源

网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我们和网安大厂360共同研发的的网安视频教程,内容涵盖了入门必备的操作系统、计算机网络和编程语言等初级知识,而且包含了中级的各种渗透技术,并且还有后期的CTF对抗、区块链安全等高阶技术。总共200多节视频,100多本网安电子书,最新学习路线图和工具安装包都有,不用担心学不全。

🐵这些东西我都可以免费分享给大家,需要的可以点这里自取👉:网安入门到进阶资源

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/5/21 5:01:08

React 项目的启动方式

一、启动前先确认 3 件事(很重要) 在项目根目录(有 package.json 的地方): 1. 确认 Node 版本 node -v npm -v一般建议 Node ≥ 18(Vite / 现代 React 很稳) 如果报错,大概率是…

作者头像 李华
网站建设 2026/5/14 12:09:11

小目标识别表现:远处路牌、微小文字能否清晰读取?

小目标识别表现:远处路牌、微小文字能否清晰读取? 一张照片里,有近处的行人、中景的车辆、远处的楼宇——但你有没有注意过,街角那块被树影遮挡的交通指示牌?或者广告牌角落里几毫米高的联系方式?又或者监控…

作者头像 李华
网站建设 2026/5/7 5:28:12

音频太长怎么办?分段处理5分钟以上录音的小技巧

音频太长怎么办?分段处理5分钟以上录音的小技巧 你有没有遇到过这样的情况:一段40分钟的会议录音,想转成文字整理纪要,结果上传到语音识别工具时被提示“文件超时”或“处理失败”?又或者等了十几分钟,界面…

作者头像 李华
网站建设 2026/5/10 12:08:54

Clawdbot+Qwen3-32B:企业内部智能客服系统快速搭建方案

ClawdbotQwen3-32B:企业内部智能客服系统快速搭建方案 1. 为什么企业需要自己的智能客服系统 你有没有遇到过这些情况: 客户咨询高峰期,客服团队手忙脚乱,响应延迟超过5分钟; 新员工入职要花两周时间背产品手册和FAQ…

作者头像 李华