Хотите запустить CSRFTester из OWASP, но не получаете результатов

Я пытаюсь запустить инструмент CSRFTester из OWASP для проверки атаки CSRF в моем веб-приложении. Я могу сгенерировать отчет HTML из инструмента, но я не знаю, как его использовать. Я пытался найти его в Google, но безрезультатно. Вот шаги, которым я следую до сих пор:-

> 1. Login to my Web Application.
> 2.Access to the business logic function page.
> 3.Start Recording(CSRFTester)
> 4.Enter the data in form and click on submit.
> 5.CSRFTester tool will store all the information related to this request.
> 6.I modified the value of two parameter from 10,20 to 150,300.
> 7. Generated the Form HTML report and saved it on my desktop.
> 8. Opened a new browser.Logged into my web application with different user.
> 9.Navigate to the business logic function page.

С этого момента я не знаю, что именно мне нужно сделать, чтобы протестировать CSRF, и как это сделать.. Пожалуйста, помогите мне. Материал, доступный по сети для использования этого инструмента, неоднократно заявлял о том, что я не могу чтобы понять.

Цитата сайтов:-

После того, как вы сгенерируете отчет, откройте новый экземпляр браузера, аутентифицируйтесь как другой пользователь с доступом к тем же бизнес-функциям вашего сайта тестирования, а затем запустите вновь созданный файл отчета HTML. Если действие действует после просмотра файла в том же окне браузера, которое использовалось для аутентификации жертвы, то эта конкретная функция уязвима для CSRF(подделка межсайтовых запросов).

Пожалуйста, помогите мне... Также, если кто-нибудь знает о каком-либо бесплатном инструменте для тестирования уязвимостей CSRF, пожалуйста, дайте мне знать... Я пробовал использовать Acunetix, но безрезультатно...

1 ответ

Прежде всего, пожалуйста, убедитесь, что вы понимаете, как работает CSRF, но если вы используете инструмент и беспокоитесь об этой проблеме, вы уже знаете об этом.

Отчет должен быть HTML-страницей с некоторым кодом JavaScript, который генерирует те же запросы, которые выполняются при запуске приложения, так:

  1. Запустите приложение и выполните некоторые действия в веб-приложении.
  2. Откройте новый сеанс с новым пользователем
  3. Откройте в том же браузере только что созданный файл CSRFTester
  4. Посмотрите, внесены ли изменения, сделанные вами в другом профиле, в настоящий профиль.

Если вы не видите никаких изменений, убедитесь, что действия, которые вы выполняете в веб-приложении, являются общими действиями пользователей, такими как изменение данных пользователя.

Другие вопросы по тегам