news 2026/4/23 16:17:36

自动解压文件完成csrf攻击删除数据

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
自动解压文件完成csrf攻击删除数据
文章目录

自动解压文件完成csrf攻击删除数据
步骤

步骤总结
  1. http://192.168.1.9/pikachu/vul/overpermission/op2/op2_admin.php?id=25

  2. 删除执行语句 再没有cookie的网站会直接跳转到登录页面

  3. 构建一个自动解压的压缩包 加入解压后执行语句

  4. 点击解压 数据被删除


CSRF的拖库示例 discuz
示例地址:

CSRF 跨站请求伪造快速拖库案例 - ‘拖库’本来是数据库领域的术语,指从数据库中导出数据。到了黑客攻击泛滥的今天,它被用来指网站遭到入侵后,黑客窃取其数据库。网站数据库被拖,直接导致用户信息泄露,造成的危害很大,比如:CSDN明文密码泄露事件、小米800W用户信息泄露事件等等。他所造成的危害极高,直接影响网站用户数据(包括金钱、个人信息等)

步骤分析

首先备份数据 也就是sql语句 相当于拖走数据库

GET http://192.168.1.9/dz/upload/uc_server/admin.php?m=db&a=operate&t=export&appid=0&backupdir=backup_240624_46gKHL HTTP/1.1

我们再使用原来有管理员登陆的浏览器访问这个帖子(在访问论坛这个帖子之前,刷新一下后台页面,保证没有因为长时间未操作而引起登陆会话超时造成实验失败)

最后通过地址访问到特定的目录下就可以访问到sql文件了


CSRF基于post请求添加账号示例
步骤即原理

URL短链接
CSRF和Xss组合使用

网络安全学习资源

网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我们和网安大厂360共同研发的的网安视频教程,内容涵盖了入门必备的操作系统、计算机网络和编程语言等初级知识,而且包含了中级的各种渗透技术,并且还有后期的CTF对抗、区块链安全等高阶技术。总共200多节视频,100多本网安电子书,最新学习路线图和工具安装包都有,不用担心学不全。

🐵这些东西我都可以免费分享给大家,需要的可以点这里自取👉:网安入门到进阶资源

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/4/23 9:55:11

跨境电商多账号运营:把“矩阵”变成可复制的增长流水线

很多团队做多账号,起步靠激情:多开几个号、多铺几个站点、多发点内容,短期看起来热闹,但三个月后往往只剩两种结果——要么人累到崩,要么风控一波把节奏打断。真正能跑起来的多账号运营,靠的不是“更勤奋”…

作者头像 李华
网站建设 2026/4/23 9:56:23

跨境电商多账号运营:从“开更多店”到“可控的增长系统”

跨境电商走到一定规模,多账号几乎不可避免:多国家站点、多品牌矩阵、多渠道投放、多内容阵地,背后都需要“账号体系”承载。但现实里,很多团队一边想做矩阵增长,一边又被风控、权限混乱、数据割裂、团队协作成本拖垮—…

作者头像 李华
网站建设 2026/4/23 9:59:32

聪明的人已经发现,26年的前端不对劲了!

最近在筛简历时发现一个有趣现象:很多自称“精通Vue/React”的候选人,被问到“为什么Vue3要用Proxy替代defineProperty”时,答案依然停留在“性能更好”这种表面说辞;能熟练配置Webpack的人,却说不太清Tree Shaking在E…

作者头像 李华
网站建设 2026/4/23 16:16:14

Git-RSCLIP图文检索功能详解:从上传到结果分析

Git-RSCLIP图文检索功能详解:从上传到结果分析 1. 这不是普通图文检索,是专为遥感图像设计的“眼睛” 你有没有试过在成千上万张卫星图里找一张“有新建高速公路穿过农田的夏季影像”?人工翻找?效率低、易遗漏。用传统CV模型&am…

作者头像 李华