诱导已登录用户在不知情下发起伪造请求的攻击。
CSRF(跨站请求伪造)是一种诱导已登录用户在不知情的情况下,向其已认证的站点发起非预期请求的攻击。攻击者借用的是用户已有的身份凭证。[1]
浏览器在发起请求时会自动携带目标站点的Cookie。若服务端仅凭Cookie判断身份而未校验请求来源,攻击者构造的隐藏请求便会以受害者身份被执行,如转账或修改设置。
登录 后参与讨论
暂无讨论,来发表第一条评论吧