如果是基于session或者cookie做防止刷新,那么,我可以伪造状态,用xmlhttp把服务器刷爆 代码如下,服务器端的代码在最后一个textarea里。 31号 杨杰晰
php的sessionid可以伪造,不要用来做防刷新处理了!
最新推荐文章于 2023-10-17 18:32:17 发布
博客介绍了利用XMLHttpRequest伪造PHP的session或cookie状态来刷爆服务器的方法。分析了基于IP、ASP的session认证防止刷新的情况,给出了伪造sessionid欺骗服务器的代码,通过设置请求头和发送测试结果实现对服务器的攻击。
5132

被折叠的 条评论
为什么被折叠?



