当前位置: 首页 > news >正文

展示型网站重点设计前沿的网站

展示型网站重点,设计前沿的网站,免费外网服务器ip地址,什么是ui界面设计一、SSRF漏洞原理漏洞概述SSRF(Server-side Request Forge,服务端请求伪造)是一种由攻击者构造形成由服务端发起请求的安全漏洞。一般情况下,SSRF攻击的目标是从外网无法访问的内部系统。正是因为它是由服务端发起的,所…

一、SSRF漏洞原理

漏洞概述

  • SSRF(Server-side Request Forge,服务端请求伪造)是一种由攻击者构造形成由服务端发起请求的安全漏洞。一般情况下,SSRF攻击的目标从外网无法访问的内部系统。正是因为它是由服务端发起的,所以它能够请求到与它相连而与外网隔离的内部系统

存在漏洞的位置:

  • 1.分享:通过URL地址分享网页内容

  • 2.转码服务

  • 3.在线翻译

  • 4.图片加载与下载:通过URL地址加载或下载图片

  • 5.图片、文章收藏功能

  • 6.未公开的api实现以及其他调用URL的功能

  • 7.从URL关键字中寻找

相关危险函数

  • SSRF涉及到的危险函数主要是网络访问,支持伪协议的网络读取的函数以PHP为例,涉及到的函数有

  • 1.file_get_contents()—file_get_contents是把文件写入字符串,当把url是内网文件的时候,会先去把这个文件的内容读出来再写入,导致了文件读取

  • 2.fsockopen()——fsockopen是打开一个网络连接或者Unix套接字连接

  • 3.curl_exec()——利用方式很多,最常见的是通过file、dict、gopher这三个协议来进行渗透

  • 4.curl()

  • 5.fopen()——打开一个文件文件或者 URL。

  • 6.readfile()——输出一个文件的内容。与file_get_contents相似

举例(以百度识图为例)

  • 用户可以从本地或者URL的方式获取图片资源,交给百度识图处理。如果提交的是URL地址,该应用就会通过URL寻找图片资源

  • Web应用开放了类似于百度识图这样的功能,并且对用户提供的URL和远端服务器返回的信息没有进行合适的验证或者过滤,就可能存在“请求伪造”的缺陷

二、SSRF漏洞危害

  • 端口扫描

  • 内网Web应用指纹识别

  • 攻击内网Web应用

三、SSRF漏洞防御与修复

  • 禁止302跳转,或者每跳转一次都进行校验目的地址是否为内网地址或合法地址。

  • 过滤返回信息,验证远程服务器对请求的返回结果,是否合法。

  • 禁用高危协议,例如:gopher、dict、ftp、file等,只允许http/https

  • 设置URL白名单或者限制内网IP

  • 限制请求的端口为http的常用端口,只允许访问HTTP和HTTPS的请求或者根据业务需要治开放远程调用服务的端口

  • catch错误信息,做统一错误信息,避免黑客通过错误信息判断端口对应的服务

http://www.yayakq.cn/news/510242/

相关文章:

  • 做衣服类网站策划书价格信息网
  • 为什么局域网做网站世界500强企业logo图片
  • 效果图网站有哪些好的wordpress主题函数CHM
  • 宿州网站建设多少钱青岛官网seo
  • 软件开发 网站建设公司做百度网站要多少钱
  • 岗顶做网站公司wordpress 图片库
  • 遵义酷虎网站开发广东省建设系统数据开放平台
  • dede学校网站wordpress 阿里秀
  • 建设银行网站 个人客户端公司部门架构
  • 嘉兴市建设工程监理协会网站响应式品牌网站
  • 大型网站开发用什么语言wordpress 分类目录 标签转换器
  • 云南网站建设优化小白如何建设网站
  • 安卓app做网站外壳wordpress登录cdn
  • 优秀的网络广告案例html搜索引擎优化
  • 小型 网站 源码wordpress暂停网站
  • qq钓鱼网站怎么制作新手怎么做网站打理
  • 如何做网站诊断怎么做网络销售
  • 环保网站建设公司哪家好郑州网站建设渠道
  • 东省住房和城乡建设厅网站自我介绍网站html
  • 网站建设销售求职天津业之峰装饰公司怎么样
  • 重庆江北区网站建设网站搜索优化方案
  • 做网络平台的网站有哪些动漫设计与制作就业前景怎么样
  • 免费推广网站入口2023燕世界500强企业名单
  • 总结企业网站建设的流程asp做的网站怎么运行
  • 大淘客网站logo怎么做诸暨北京有哪些网站制作公司
  • 山东平台网站建设企业wordpress 插件评论区
  • 网站开发公司应该具备怎样的资质衡水移动网站建设费用
  • 北京手工活外发加工网seo平台是什么
  • 自动做PPT的网站做电影网站赚钱吗
  • 兰西网站建设廊坊公司做网站