百度某分站csrf漏洞可刷粉丝及修复下载

加关注处请求没有做好防范
 一、百度旅游
 
假如要关注这个妹子
 
http://lvyou.baidu.com/user/47783f2e03e2d128a581731f
 

二、抓包

三、post提交

四、返回数据
 
 


修复方案:

判断refer来源,或者post和cookie中加token进行判定

当前位置:站长啦网站目录 » 站长资讯 » 站长新闻 » 漏洞预警 » 文章详细