【bugo】【burpsuite】burpsuite绕过csrf校验,获取一次性csrf-token,批量请求接口

举报
object 发表于 2026/08/05 10:50:33 2026/08/05
【摘要】 背景:做web系统测试,经常会遇见csrf-token拦截的情况,特别是需要批量请求该接口时,每次都逐一替换,比较耗时。此处只针对一次性csrf-token校验,如果一段时间有效的,则直接手动替换即可。解决方案:通过burpsuite的Intruder模块的Pitchfork攻击类型进行配置。配置1:设置attack Type为Pitchfork配置2:设置两个变量,变量1是为了记录你要遍历...


背景:做web系统测试,经常会遇见csrf-token拦截的情况,特别是需要批量请求该接口时,每次都逐一替换,比较耗时。此处只针对一次性csrf-token校验,如果一段时间有效的,则直接手动替换即可。

解决方案:通过burpsuite的Intruder模块的Pitchfork攻击类型进行配置。

配置1:设置attack Type为Pitchfork

配置2:设置两个变量,变量1是为了记录你要遍历多少次,随便定义个参数即可。 变量2,设置csrf-token值


配置3:配置setting中的grep-extract,主要声明获取csrf-token在响应体哪个位置,截取字符,为下一步做铺垫。一定要记得修改最大值,默认是100,

配置4:设置payloads,即变量的构造。变量1选numbers,选择需要枚举的数字范围(用来限制什么时候听)。变量2选择Recursive grep,获取csrf-token从哪里来,会自动获取setting上一步设置的值,记得修改encodeing编码,否则容易url编码导致不识别。


然后启动即可。


坑:

1.未更改默认的最大值,导致获取的csrf-token只有一百个字符。

2.未更改payloads的的encoding,导致url编码,后端不识别

【声明】本内容来自华为云开发者社区博主,不代表华为云及华为云开发者社区的观点和立场。转载时必须标注文章的来源(华为云社区)、文章链接、文章作者等基本信息,否则作者和本社区有权追究责任。如果您发现本社区中有涉嫌抄袭的内容,欢迎发送邮件进行举报,并提供相关证据,一经查实,本社区将立刻删除涉嫌侵权内容,举报邮箱: cloudbbs@huaweicloud.com
  • 点赞
  • 收藏
  • 关注作者

评论(0

0/1000
抱歉,系统识别当前为高风险访问,暂不支持该操作

全部回复

上滑加载中

设置昵称

在此一键设置昵称,即可参与社区互动!

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。

*长度不超过10个汉字或20个英文字符,设置后3个月内不可修改。