SSRE漏洞

简介: 服务器端请求伪造:是一种由攻击者构造形成由服务端发起请求的一个安全漏洞。

SSRF

1、过程

image.png

2、可能引起SSRF漏洞的php函数

image.png

3、协议

image.png

4、危害(利用方式)

(1)扫描资产

(2)获取敏感信息

(3)攻击内网服务器(绕过防火墙)

(4)访问大文件,造成溢出

(5)通过Redis写入WebShell或建立反弹连接



5、SSRF常见场景

(1)社会化分享功能

(2)转码服务

(3)在线翻译(整个网页)

(4)在线图片加载、下载功能

(5)图片、文章收藏功能

(6)网站采集、网站抓取


6、如何发现SSRF漏洞

1、爬取地址

2、查看是否请求了其他资源


7、实践(pikachu靶场ssrf相关)

http://localhost/pikachu-master/vul/ssrf/ssrf_curl.php?url=http://www.baidu.com
http://localhost/pikachu-master/vul/ssrf/ssrf_curl.php?url=dic://127.0.0.1:80  #探测端口
http://localhost/pikachu-master/vul/ssrf/ssrf_fgc.php?file=file:///D:1.txt     #查看本机文件

image.png

image.png



8、防御

(1)禁用协议

(2)限制请求端口

(3)设置URL白名单

(4)过滤返回信息

(5)统一错误信息

相关文章
|
4月前
|
Kubernetes Cloud Native 持续交付
Docker:轻量级容器化技术解析
Docker:轻量级容器化技术解析
|
5月前
|
监控 机器人 数据安全/隐私保护
免费微信群管理机器人, 微信群机器人软件, 微信群机器人软件
这个微信群机器人包含主程序、配置文件和工具模块,实现了自动登录、消息监控、违规检测
|
7月前
|
API Android开发 iOS开发
除了permission_handler插件,还有哪些方法可以实现Flutter动态申请权限?
除了permission_handler插件,还有哪些方法可以实现Flutter动态申请权限?
456 68
|
7月前
|
存储 数据管理 网络虚拟化
特殊网络类型分类
本文介绍了网络技术中的关键概念,包括虚拟局域网(VLAN)、存储区域网络(SAN)、网络桥接、接入网以及按拓扑结构和交换方式分类的网络类型。VLAN通过逻辑分隔提高性能与安全性;SAN提供高性能的数据存储解决方案;网络桥接实现不同网络间的互联互通;接入网解决“最后一千米”的连接问题。此外,文章详细对比了总线型、星型、树型、环型和网状型等网络拓扑结构的特点,并分析了电路交换、报文交换和分组交换的优缺点,为网络设计与应用提供了全面参考。
270 8
|
SQL 安全 Java
java的SQL注入与XSS攻击
java的SQL注入与XSS攻击
359 2
|
网络协议 Go 网络安全
[golang]简单的文件上传下载
[golang]简单的文件上传下载
394 7
|
JavaScript Java 数据库
Vue+SpringBoot+ElementUi+mybatis-plus 实现用户信息的修改及模拟充值
这篇文章展示了如何使用Vue结合SpringBoot、ElementUI和mybatis-plus实现用户信息的修改以及模拟充值的功能。文章首先介绍了模拟充值的过程,包括充值前后的账户余额和数据库信息的截图。然后,文章展示了用户信息修改前后的界面和数据库信息。核心代码部分演示了如何使用mybatis-plus轻松实现用户信息的修改操作,同时指出了异常处理和代码组织的最佳实践。
|
机器学习/深度学习 存储 算法
一文让你掌握22个神经网络训练技巧
一文让你掌握22个神经网络训练技巧
一文让你掌握22个神经网络训练技巧
|
SQL 关系型数据库 分布式数据库
PolarDB常见问题之安装postgis报错如何解决
PolarDB是阿里云推出的下一代关系型数据库,具有高性能、高可用性和弹性伸缩能力,适用于大规模数据处理场景。本汇总囊括了PolarDB使用中用户可能遭遇的一系列常见问题及解答,旨在为数据库管理员和开发者提供全面的问题指导,确保数据库平稳运行和优化使用体验。
|
弹性计算 关系型数据库 数据库
开源PostgreSQL在倚天ECS上的最佳优化实践
本文基于倚天ECS硬件平台,以自顶向下的方式从上层应用、到基础软件,再到底层芯片硬件,通过应用与芯片的硬件特性的亲和性分析,实现PostgreSQL与倚天芯片软硬协同的深度优化,充分使能倚天硬件性能,帮助开源PostgreSQL应用实现性能提升。