SSRE漏洞

简介: 服务器端请求伪造:是一种由攻击者构造形成由服务端发起请求的一个安全漏洞。

SSRF

1、过程

image.png

2、可能引起SSRF漏洞的php函数

image.png

3、协议

image.png

4、危害(利用方式)

(1)扫描资产

(2)获取敏感信息

(3)攻击内网服务器(绕过防火墙)

(4)访问大文件,造成溢出

(5)通过Redis写入WebShell或建立反弹连接



5、SSRF常见场景

(1)社会化分享功能

(2)转码服务

(3)在线翻译(整个网页)

(4)在线图片加载、下载功能

(5)图片、文章收藏功能

(6)网站采集、网站抓取


6、如何发现SSRF漏洞

1、爬取地址

2、查看是否请求了其他资源


7、实践(pikachu靶场ssrf相关)

http://localhost/pikachu-master/vul/ssrf/ssrf_curl.php?url=http://www.baidu.com
http://localhost/pikachu-master/vul/ssrf/ssrf_curl.php?url=dic://127.0.0.1:80  #探测端口
http://localhost/pikachu-master/vul/ssrf/ssrf_fgc.php?file=file:///D:1.txt     #查看本机文件

image.png

image.png



8、防御

(1)禁用协议

(2)限制请求端口

(3)设置URL白名单

(4)过滤返回信息

(5)统一错误信息

相关文章
|
5月前
|
安全 关系型数据库 Linux
高危漏洞CVE-2024-38077的修复指南
根据2024年8月9日,国家信息安全漏洞共享平台(CNVD)收录了Windows远程桌面许可服务远程代码执行漏洞(CNVD-2024-34918,对应CVE-2024-38077)。未经身份认证的攻击者可利用漏洞远程执行代码,获取服务器控制权限。目前,该漏洞的部分技术原理和概念验证伪代码已公开,厂商已发布安全更新完成修复。CNVD建议受影响的单位和用户安全即刻升级到最新版本。
|
SQL 存储 安全
【网络安全】初探SQL注入漏洞
【网络安全】初探SQL注入漏洞
249 0
【网络安全】初探SQL注入漏洞
|
SQL 安全 前端开发
CVE-2021-35042Django SQL注入漏洞复现
CVE-2021-35042Django SQL注入漏洞复现
218 0
CVE-2021-35042Django SQL注入漏洞复现
|
供应链 安全 IDE
Mercurius <11.5.0 存在拒绝服务漏洞(CVE-2023-22477)
Mercurius <11.5.0 存在拒绝服务漏洞(CVE-2023-22477)
Mercurius <11.5.0 存在拒绝服务漏洞(CVE-2023-22477)
|
SQL 安全 前端开发
常见漏洞总结
常见漏洞总结
|
SQL 安全 数据可视化
如何修补网站漏洞之metinfo远程SQL注入漏洞
2018年11月23日SINE网站安全检测平台,检测到MetInfo最新版本爆出高危漏洞,危害性较大,影响目前MetInfo 5.3版本到最新的 MetInfo 6.1.3版本,该网站漏洞产生的主要原因是MetInfo的上传代码里的参数值没有进行安全过滤,导致上传路径这里进行伪造路径,并可以插入恶意的代码,以及特殊字符进行上传图片到MetInfo的后台。
218 0
如何修补网站漏洞之metinfo远程SQL注入漏洞
|
SQL 开发框架 安全
网站漏洞修复方案防止SQL注入攻击漏洞
SQL注入漏洞在网站漏洞里面属于高危漏洞,排列在前三,受影响范围较广,像asp、.net、PHP、java、等程序语言编写的代码,都存在着sql注入漏洞,那么如何检测网站存在sql注入漏洞?
229 0
网站漏洞修复方案防止SQL注入攻击漏洞
|
SQL 存储 安全
一般网站有哪些常见漏洞?
一般网站有哪些常见漏洞?
1584 0
一般网站有哪些常见漏洞?
|
SQL 安全 关系型数据库
网站渗透测试出漏洞该怎么防范
国庆即将到来,前一期讲到获取网站信息判断所属环境以及各个端口的用处和弱口令密码利用方法,这期仍有很多客户找到我们Sine安全想要了解针对于SQL注入攻击的测试方法,这一期我们来讲解下注入的攻击分类和使用手法,让客户明白漏洞是如何产生的,会给网站安全带来怎样的影响!3.1 SQL注入漏洞 3.1.1. 注入分类 SQL注入是一种代码注入技术,用于攻击数据驱动的应用程序。
1420 0
|
SQL 算法 安全
php网站漏洞检测对sql注入漏洞防护
近日,我们SINE安全对metinfo进行网站安全检测发现,metinfo米拓建站系统存在高危的sql注入漏洞,攻击者可以利用该漏洞对网站的代码进行sql注入攻击,伪造恶意的sql非法语句,对网站的数据库,以及后端服务器进行攻击,该metinfo漏洞影响版本较为广泛,metinfo6.1.0版本,metinfo 6.1.3版本,metinfo 6.2.0都会受到该网站漏洞的攻击。
2126 0

热门文章

最新文章

下一篇
开通oss服务