当前位置: 首页 > news >正文

滨湖区知名做网站价格制作会员手机网站

滨湖区知名做网站价格,制作会员手机网站,服务五象新区开发建设指挥部网站,手机回收站如何理解服务器端请求伪造(SSRF)类漏洞当服务器向用户提交的未被严格校验的URL发起请求的时候,就有可能会发生服务器端请求伪造(SSRF,即Server-Side Request Forgery)攻击。SSRF是由攻击者构造恶意请求URL&…

如何理解服务器端请求伪造(SSRF)类漏洞

当服务器向用户提交的未被严格校验的URL发起请求的时候,就有可能会发生服务器端请求伪造(SSRF,即Server-Side Request Forgery)攻击。

SSRF是由攻击者构造恶意请求URL,由服务端发起请求的安全漏洞。攻击者可以利用SSRF漏洞来攻击到内部系统,因为服务器请求天然发生在系统内部。SSRF 形成的原因大都是由于服务端提供了从其他服务端应用获取数据的功能,但又没有对目标地址做校验与限制。

应用程序为了给用户提供更多更方便的功能,从另一个URL获取数据的场景越来越多,因此SSRF漏洞也越来越多。此外,由于云服务和体系结构的复杂性,SSRF攻击产生的影响也越来越大。

举个例子

假设一个电商网站,展示商品详情的时候也同时展示库存数量,库存数量需要提供商品详情信息的后端服务通过REST API查询其他后端服务得到,而其他后端服务的URL地址直接包含在查询商品详情的接口中,作为此接口的一个参数。所以展示商品详情界面会发出如下请求:

POST/product/detail HTTP/1.0
Content-Type: application/json{"productId:66","stockApi":"http://stock.xxx.com/stock/detail"}

这种情况下,攻击者可以通过修改请求参数stockApi以指定任意URL,例如:

POST/product/detail HTTP/1.0
Content-Type: application/json{"productId:66","stockApi":"http://localhost/admin"}

此时,服务端就会访问http://localhost/admin并将其内容返回给用户,攻击者就可以采用这用方式来尝试获取到服务器相关的信息。

如何预防SSRF攻击

  • 严格校验用户输入的URL,可以使用白名单过滤来限制输入,只允许特定的协议、主机和端口。

  • 不要把原始的响应数据返回给客户端。

  • 限制Web应用程序的网络访问权限,可以让远程资源访问功能使用单独的网络。

  • 限制Web应用程序对服务器端资源的访问权限,可以使用访问控制列表(ACL)来限制应用程序可以访问的URL和端口。

  • 加强代码审核,通过人工审核和自动化审核工具审核的方式来发现潜在的SSRF漏洞。

http://www.yayakq.cn/news/205576/

相关文章:

  • 网站开发数据流程图怎么画城市建设规划网站
  • 本地网站建设视频北京市建设厅官方网站
  • 网站制作软件 aws企业网站源码怎么用
  • 东直门小学的网站建设wordpress防下载
  • 网站开发的书籍非响应式网站优点
  • 精品课程网站建设毕业设计论文紫金网站建设公司
  • 代搭建网站网站建设和托管哪家好
  • 站酷网下载wordpress 客户端源码
  • net快速建站新建网站百度搜不到
  • 徐州模板自助建站河北网页制作
  • 深圳网站建设费用多少分类信息网站开发需求方案
  • 网站制作工具 织梦正规接单赚佣金的平台
  • photoshop怎么做网站找合伙人的网站做淘宝
  • 两学一做网站飘窗科技网站建设
  • 新楼盘网站模板建设公积金网站
  • 网站开发vs2013沈阳男科医院哪家医院好
  • 福建住房和城乡建设网站证书查询从零开始创建wordpress主题.pdf
  • 淘客网站怎么做 知乎专业的单位网站开发开发
  • 菏泽哪里有做网站的php网站开发培训班
  • 超市网站建设策划书wordpress4.8.3安装
  • 广西公路建设协会网站湖南中维电力建设有限公司网站
  • 做网站需要哪些栏目四大门户网站创始人
  • 做网站一个月赚多少厦门中小企业网站制作
  • 福州做网站企业企业网站推广注意事项
  • 房地产怎么做网站推广代理网络阅卷
  • 镇江还有什么网站吗wordpress程序备份
  • 东莞网站建设网站建设多少钱如何给网站2做推广
  • 网站建设的重要指标项目建设方案包括哪些内容
  • 网站建设数据库放哪简述网站建设步骤
  • 企业网站加视频wordpress营销模板