對一些經(jīng)常能挖到的csrf荧飞,jsonp這些利用判斷refer做防范的我們能如何繞過呢迅涮?
下面是在SRC中的一些繞過史:
第一章钾、最簡單的在其域名下后面加上其他的字符來通過其他的域名繞過钦购。
如下:
原本為:
http://www.test.com
我們修改為:
http://www.test.com.raoguo.com
第二彰触、通過將其作為參數(shù)來繞過
如下:
原本為:
http://www.test.com
我們修改為:
http://www.test222.com/?a=http://www.test.com
第三、重寫域名繞過
大致的正則可能是? *.test.*com
導(dǎo)致只要域名中為開頭有test開始和com結(jié)尾就可以塞绿。
如下:
原本為:
http://www.test.com
我們修改為:
http://www.test.comxxxtest.com
這樣同樣能繞過沟涨。
目前就遇到了這些繞過半夷,還有什么其他繞過的嗎碗短?歡迎留言交流。