Skip to content
P
非影
精选
最新
漏洞
研究
工具
主题
来源
搜索
搜索
🌓
English
面向安全从业者的中英双语安全研究与漏洞情报精选。
Fuzzing Parameters in CSRF Resistant Applications with Burp Proxy
netspi.com
| 博客 |
#pentesting
|
#fuzzing
|
#web-security
|
#owasp
|
#csrf
|
#burp-proxy
摘要
NetSPI 讲解 CSRF 原理与利用面(图片标签、钓鱼链接、XSS 注入等向量均可发起请求),并给出用 Burp Proxy 对带 CSRF 防护的应用做参数模糊测试的实操步骤,指出 token 防护难以做到百分百,测试时需同步维护会话与 token 值。
发布时间
2010-09-24 00:00
收录时间
2026-09-20 06:12
原文 ↗
← 上一篇
Common Compliance Hurdles Part 3: Data Retention
下一篇 →
What’s New in PCI DSS 2.0 – No Surprise That There Are No Surprises
相关内容
博客
·
netspi.com
XPath 注入漏洞的利用与防御
XPath 注入实战剖析:当应用拼接 XML 查询且未校验输入时,攻击者可借助特殊字符探测语法错误,实现认证绕过、敏感数据窃取与业务逻辑干扰,文章提供可复现的靶场环境与 Burp Suite 检测手法。
博客
·
netspi.com
Macros Demystified
三集视频拆解 Burp Suite Macros:从基础用法到从响应中提取 CSRF token 等动态值,再到多请求复杂场景的自动化处理,配套自建练习靶场与 Token Extractor 等扩展演示。
博客
·
netspi.com
玩转 Content-Type:JSON 端点上的 XXE 攻击
服务器可能接受开发者未预料的数据格式:仅需将 JSON 请求的 Content-Type 改为 application/xml,有时即可触达服务端配置不当的 XML 解析器并触发 XXE,实现文件读取、UNC 访问或 SSRF。
博客
·
netspi.com
从配置不当的 Web 服务器转储 Git 数据
Web 服务器一旦公开暴露 .git 目录,就等于把完整仓库历史拱手送给攻击者。文章介绍如何发现暴露的仓库、用 wget 递归镜像下载,并从中还原源代码与 SMTP 凭据等配置信息。
博客
·
netspi.com
Presenting at OWASP AppSec Conference
NetSPI 预告 Antti Rantasaari 与 Scott Sutherland 将在加州举办的 OWASP AppSec 大会演讲《Escalating Privileges through Database Trusts》:剖析应用与数据库配置薄弱的三大根因、三类常见攻击链与五项修复建议。
漏洞
·
netspi.com
ActiveX + XSS = ActiveXSS 完美利用
在运行 ActiveX 插件的 Web 应用中发现 XSS 后,NetSPI 将二者组合利用:从页面 HTML 提取插件 CLSID,通过注册表定位对应 DLL,再用 ComRaider 对其导出函数进行模糊测试,实现客户端组合攻击。
返回