当前位置: 首页 > news >正文

广告设计公司 上海seo是什么软件

广告设计公司 上海,seo是什么软件,中国100强企业排行榜,如何策划手机网站一、漏洞原理 SSRF 服务端请求伪造 原理:在某些网站中提供了从其他服务器获取数据的功能,攻击者能通过构造恶意的URL参数,恶意利用后可作为代理攻击远程或本地的服务器。 二、SSRF的利用 1.对目标外网、内网进行端口扫描。 2.攻击内网或本…

一、漏洞原理

SSRF 服务端请求伪造
原理:在某些网站中提供了从其他服务器获取数据的功能,攻击者能通过构造恶意的URL参数,恶意利用后可作为代理攻击远程或本地的服务器。

二、SSRF的利用

1.对目标外网、内网进行端口扫描。
2.攻击内网或本地的程序或应用
3.利用file协议读取本地文件
4.利用get攻击外网或内网的web应用

三、防御方式

1.对提交的URL进行过滤,如过滤格式为127.0.0.1的ip
2.规定结尾的后缀
3.短链接
4.@符号
5.将十进制数改为其他进制
6.文件上传

四、常见协议利用

http:查看内网主机端口是否存在。
file:读取服务器本地文件,访问本地的静态资源
dict:协议探测端口和服务指纹,攻击redis,写入定时任务,进行反弹shell
gopher:发送POST或GET请求,用来攻击内网应用redis,mysql,fastCGI,smtp等

五、靶场实践

内网访问

提示信息:尝试访问位于127.0.0.1的flag.php吧

首先在网站页面构造一个Payload访问百度,结果是进入到了百度页面,那么说明此处存在SSRF漏洞

image.png

根据提示信息,访问127.0.0.1下的flag.php文件

?url=http://127.0.0.1/flag.php

image.png

伪协议读取文件

提示信息:尝试去读取一下Web目录下的flag.php吧
image.png

/var/www/html目录是Web服务器(linux)的默认根目录,也被称为Web根目录

根据提示信息构造payload

?url=file:var/www/html/flag.php

image.png

端口扫描

提示信息:来来来性感CTFHub在线扫端口,据说端口范围是8000-9000哦。

image.png
**说明flag是在127.0.0.1网址某个端口下

构造payload

?url/http:127.0.0.1:xxxx #使用burp进行端口爆破,返回拒绝连接错误,说明端口存在

1
在此,根据长度的不同便可知知道此网站的正确的端口为8894


最终payload

?url/http:127.0.0.1:8894
http://www.yayakq.cn/news/750435/

相关文章:

  • 公司网站的开发php网站整合discuz
  • 做网站 用哪个网盘好店面设计在线
  • 求个网站这么难吗2022年贴吧wordpress wp_title
  • 宣城市建设银行网站广告设计与制作专业描述
  • 广东白云手机网站建设做微信网站公司哪家好
  • 个人音乐网站开发上海网站seo优化
  • 即墨网站建设廊坊网站搜索优化
  • 西樵网站设计制作tiktok跨境电商
  • 网站建设与规划心得体会余姚网站建设 熊掌号
  • 张家界优秀网站建设odoo 12 网站开发
  • seo网站建设 厦门湖南省网站
  • 巢湖建设网站wordpress怎么设置语言设置
  • wordpress使用百度云cdn济宁网站优化公司
  • 建设局域网网站亚马逊关键词快速优化
  • 顺德网站优化福建网站建设费用
  • 物流网站设计论文wordpress横向主题
  • 2017年网站外链怎么做如何做指数交易网站
  • 营销型网站价格wordpress轻量博客主题
  • 网站挖掘工具好网站建设公司开发方案
  • 互联网技术试验卫星seo网站诊断分析报告
  • 个人主页网站开发背景育婴网站模板
  • 深圳宝安区住房和建设局网站官网网站备案起名要求
  • 佛山外贸网站建设哪家好网站建设的基础知识
  • 如何进入公司网站的后台夸克浏览器看片
  • 对电子商务网站建设与维护的总结企业融资规划师
  • 利于优化的网站模板中国建设报社门户网站
  • 河北省建设厅工程信息网站淘宝直播要先建设个网站吗
  • 企业网站首页布局尺寸做废铝的关注哪个网站好
  • 如何建立一个网站英语作文如何建设企业人力资源网站
  • 兴扬汽车网站谁做的大数据营销方案