参考答案和解析
正确答案:通常缩写为XSRF,直译为跨站请求伪造,即攻击者通过调用第三方网站的恶意脚本或者利用程序来伪造请求,当然并不需要向用户端伪装任何具有欺骗的内容,在用户不知情时攻击者直接利用用户的浏览器向攻击的应用程序提交一个已经预测好请求参数的操作数据包,利用的实质是劫持用户的会话状态,强行提交攻击者构造的具有“操作行为”的数据包。
更多“什么是跨站请求伪造(cross-site request forgery)?”相关问题
  • 第1题:

    蓝鲸开发框架集成了哪些Web安全防护策略?()

    • A、XSS攻击(跨站脚本攻击)
    • B、CSRF攻击(跨站请求伪造攻击)
    • C、SQL注入

    正确答案:A,B,C

  • 第2题:

    跨站请求伪造攻击防御主要有()。

    • A、验证码
    • B、请求检查
    • C、反CSRF令牌
    • D、输出检查
    • E、端口开放

    正确答案:A,B,C

  • 第3题:

    跨站请求伪造漏洞能造成数据库表被篡改或者删除。


    正确答案:错误

  • 第4题:

    <%String eid =request.getParameter(“eid”);%> „„.EmployeeID://<%=eid%> 上述代码存在跨站脚本漏洞。


    正确答案:正确

  • 第5题:

    跨站请求伪造攻击的主要危害就是可以让攻击者绕过Web上的权限控制,通过直接的方式执行越权操作


    正确答案:错误

  • 第6题:

    下面关于跨站请求伪造,说法正确的是()

    • A、攻击者必须伪造一个已经预测好请求参数的操作数据包
    • B、对于Get方法请求,URL即包含了请求的参数,因此伪造get请求,直接用url即可
    • C、因为POST请求伪造难度大,因此,采用post方法,可以一定程度预防CSRF
    • D、对于post方法的请求,因为请求的参数是在数据体中,目前可以用ajax技术支持伪造post请求

    正确答案:A,B,D

  • 第7题:

    ()方法可以返回当前请求的请求方式。

    • A、request.getAttribute()
    • B、session.getMethod()
    • C、request.getMethod()
    • D、request.getRequestURI()

    正确答案:C

  • 第8题:

    系统中每次提交表单时,都在表单中加入一个固定值的令牌来防止跨站请求伪造。


    正确答案:错误

  • 第9题:

    单选题
    I'm afraid you've been______. This bank note is a forgery(伪造物).
    A

    taken in

    B

    taken up

    C

    taken off

    D

    taken over


    正确答案: B
    解析:

  • 第10题:

    多选题
    跨站请求伪造攻击防御主要有()。
    A

    验证码

    B

    请求检查

    C

    反CSRF令牌

    D

    输出检查

    E

    端口开放


    正确答案: C,D
    解析: 暂无解析

  • 第11题:

    单选题
    以下哪个包含应用补丁管理?()
    A

    配置管理

    B

    策略管理

    C

    跨站请求伪造

    D

    模糊测试


    正确答案: C
    解析: 暂无解析

  • 第12题:

    判断题
    在跨站请求伪造攻击中,攻击者伪装授权用户以访问授权网站。
    A

    B


    正确答案:
    解析: 暂无解析

  • 第13题:

    下面不属于跨站请求伪造攻击防御的是()。

    • A、验证码
    • B、请求检查
    • C、反CSRF令牌
    • D、输出检查

    正确答案:D

  • 第14题:

    小明在登录网站www.buybook.com时,不是直接在浏览器中输入网址,而通过外部链接进入网站,小明自己观察浏览器中网址,发现网址是http://www.buybook.com/login.jsp?sessionid=1234567,此时小明受到的攻击是()。

    • A、SQL注入
    • B、跨站脚本攻击
    • C、失效的身份认证和会话管理
    • D、跨站请求伪造

    正确答案:C

  • 第15题:

    下列措施中,()能帮助减少跨站请求伪造。

    • A、限制身份认证cookie的到期时间
    • B、执行重要业务之前,要求用户提交额外的信息
    • C、使用一次性令牌
    • D、对用户输出进行处理

    正确答案:A,B,C

  • 第16题:

    下列关于跨站请求伪造的说法正确的是()。

    • A、只要你登陆一个站点A且没有退出,则任何页面都可以发送一些你有权限执行的请求并执行
    • B、站点A的会话持续的时间越长,收到跨站请求伪造攻击的概率就越大
    • C、目标站点的功能采用GET还是POST并不重要,只不过POST知识加大了一点点跨站请求伪造的难度而已
    • D、有时候复杂的表单采用多步提交的方式防止跨站请求伪造攻击其实并不可靠,因为可以发送多个请求来模拟多步提交

    正确答案:A,B,C,D

  • 第17题:

    在跨站请求伪造攻击中,攻击者伪装授权用户以访问授权网站。


    正确答案:正确

  • 第18题:

    根据请求对象进行分类,请求伪造攻击的类型包括()

    • A、本*站点请求伪造
    • B、跨站点请求伪造
    • C、IE请求伪造
    • D、Firefox请求伪造
    • E、Chrome请求伪造

    正确答案:A,B

  • 第19题:

    输入参数过滤可以预防以下哪些攻击?()

    • A、SQL注入、跨站脚本、缓冲区溢出
    • B、SQL注入、跨站脚本、DNS毒药
    • C、SQL注入、跨站请求伪造、网络窃听
    • D、跨站请求伪造、跨站脚本、DNS毒药

    正确答案:B

  • 第20题:

    下列选项中,()能有效地防止跨站请求伪造漏洞。

    • A、对用户输出进行验证
    • B、对用户输出进行处理
    • C、使用参数化查询
    • D、使用一次性令牌

    正确答案:D

  • 第21题:

    判断题
    跨站请求伪造攻击的主要危害就是可以让攻击者绕过Web上的权限控制,通过直接的方式执行越权操作
    A

    B


    正确答案:
    解析: 暂无解析

  • 第22题:

    单选题
    下面不属于跨站请求伪造攻击防御的是()。
    A

    验证码

    B

    请求检查

    C

    反CSRF令牌

    D

    输出检查


    正确答案: D
    解析: 暂无解析

  • 第23题:

    单选题
    输入参数过滤可以预防以下哪些攻击?()
    A

    SQL注入、跨站脚本、缓冲区溢出

    B

    SQL注入、跨站脚本、DNS毒药

    C

    SQL注入、跨站请求伪造、网络窃听

    D

    跨站请求伪造、跨站脚本、DNS毒药


    正确答案: B
    解析: 暂无解析