logo
Professional

Burp Suite bilan CSRF proof-of-concept yaratish

Oxirgi yangilanish: 23-iyul, 2026O'qish vaqti: 2 daqiqa

Cross-site request forgery (CSRF) hujumlari jabrlanuvchi foydalanuvchini veb-saytda ko'zlanmagan amallarni bajarishga majbur qiladi. Agar veb-sayt CSRF'ga qarshi zaif bo'lsa, tajovuzkor odatda veb-saytlarning bir-biriga aralashuvining oldini oladigan same-origin siyosatini chetlab o'tishi mumkin. Bu tajovuzkor jabrlanuvchi foydalanuvchi brauzerini to'g'ridan-to'g'ri zaif veb-saytga so'rov yuborishga majbur qiladigan veb-sahifa yarata olishini anglatadi.

Burp Suite Professional'dan proof-of-concept (PoC) CSRF hujumi uchun HTML'ni avtomatik yaratishda foydalanishingiz mumkin. Bu HTML'ni qo'lda yaratishdan ancha tez va oson; ayniqsa so'rovda parametrlar soni ko'p bo'lganda qo'lda yaratish juda mashaqqatli bo'lishi mumkin.

Qadamlar

Quyidagi jarayonni labimiz yordamida bajarib borishingiz mumkin: Himoyasiz CSRF zaifligi.

CSRF proof-of-concept yaratish uchun:

  1. CSRF'ga qarshi zaif bo'lishi mumkin deb hisoblagan so'rovni aniqlang. Potensial zaif so'rovlarni aniqlash uchun Burp Scanner'dan foydalanishingiz mumkin.
  2. So'rovga o'ng tugma bilan bosing va Engagement tools > Generate CSRF PoC ni tanlang. Tanlangan so'rovga asoslangan HTML bilan oyna ochiladi.
  3. HTML ichida PoC hujumida o'zgartirmoqchi bo'lgan maydonlardagi qiymatni tahrirlang. Masalan, elektron pochtani o'zgartirish so'rovidagi email qiymatini.
  4. HTML'ni vaqtinchalik xotiraga nusxalash uchun Copy HTML tugmasini bosing.
  5. HTML'ni veb-sahifaga joylashtiring. Agar labdan foydalanayotgan bo'lsangiz, HTML'ni buning o'rniga exploit serverga joylashtiring.
  6. Veb-sahifani zaif veb-saytga kirgan brauzerda ko'ring.
  7. Ko'zlangan amal sodir bo'ldimi yoki yo'qmi bilish uchun brauzeringizdagi javobni va Burp'ning HTTP tarixini ko'rib chiqing. Bu misolda foydalanuvchining elektron pochta manzili muvaffaqiyatli yangilanadi.
  8. Zaiflikni tasdiqlash uchun ilovaga boshqa hisob bilan kiring. Hujumni xuddi shu HTML bilan takrorlang. Muvaffaqiyatli hujum ilova CSRF'ga qarshi zaifligini tasdiqlaydi.

Ushbu maqola foydali bo'ldimi?