当前位置: 首页 > news >正文

创世通网站建设永康网站优化公司

创世通网站建设,永康网站优化公司,优秀企业门户网站建设,wordpress 怎么登陆地址Server-Side Request Forgery:服务器端请求伪造 目标:网站的内部系统 形成的原因 攻击者构造形成由服务器端发起请求的译者安全漏洞。 由于服务端提供了从其他服务器应用获取数据的功能,且没有对目标地址做过滤与限制。比如从指定URL地址获取网页文本内…

Server-Side Request Forgery:服务器端请求伪造

目标:网站的内部系统

形成的原因

攻击者构造形成由服务器端发起请求的译者安全漏洞。

由于服务端提供了从其他服务器应用获取数据的功能,且没有对目标地址做过滤与限制。比如从指定URL地址获取网页文本内容,加载指定地址的图片,文档,等等。

发现漏洞

黑盒:URL分享网页内容,转码,在线翻译,图片加载下载,图片文章收藏功能,未公开的API

白盒:从URL关键字找:share,wap,url,src,source.target.u,3g,display,image,domain

用途

1、获取banner信息

2、攻击运行在内网或本地的应用程序,比如溢出

3、对内网WEB应用指纹识别

4、攻击内外网WEB应用

5、利用file协议读取本地文件

常用攻击函数

curl_init 初始化

file_get_contents   php内置函数,以字符串的形式获取指定文件的内容。使用该函数可以读取本地的文件、远程文件和 HTTP 请求的响应等内容

fsockopen      php内置函数,建立基于TCP和UDP协议的客户端和服务器之间的连接通道。该函数通过Socket API实现网络通信,支持多种应用层协议,如HTTP、SMTP、FTP等。$fp = fsockopen("www.baidu.com", 80, $errno, $errstr, 30)是连接百度

防御方法

1、地址白名单,设定只允许访问的列表

2、禁用不需要的协议。仅仅允许http和https请求。可以防止类似于file:///,gopher://,ftp:// ,dict:// 等引起的问题

3、过滤私有IP地址段10.0.0.0/8,172.16.0.0/12,192.168.0.0/16,localhost私有地址,IPV6地址

4、内容识别,识别的关键字没有就报错

绕过方法

更改IP为8进制,16进制,10进制

利用接卸URL把ip写到网址后面

演示实验

使用pikachu网站,

curl_init演示,$URL变量没有过滤,存在SSRF漏洞。

可以支付协议FTP, FTPS, HTTP, HTTPS, GOPHER, TELNET, DICT, FILE以及LDAP

 

file_get_contents示例,$filename变量没有过滤,存在SSRF漏洞。

可以读本地,

验证有没有漏洞

读PHP文件

redis漏洞获取未授权访问

redis是存放日志的,端口默认是6379,默认的是不能远程连接,

在bp测试器设置字典,把端口都改一下,如果包的大小和其他不一样说明有这个端口开放。

用MSF打内网,SSRF来攻击redis反弹shell

http://www.yayakq.cn/news/860476/

相关文章:

  • 网站排名软件优化如何把网站上传到空间
  • 单个页面的网站视频软件
  • 网站技术制作流程图wordpress怎么登
  • 半商城性质网站源代码用ps怎么做短视频网站
  • 优化方案官网合肥seo网站推广外包
  • 手机网站模版php源码简历在线制作免费
  • 网站备案收费么做网站怎么注册营业执照
  • 公司网站建设步骤做网站贵
  • 怎么攻击网站吗广告公司网站(附falsh及源代码)
  • 网站交互图片怎么做的wordpress如何设水印图片
  • 公司建站网站南昌专业网站建设公司哪家好
  • 网站建设公司何去何从网站设计过时
  • iis网站主目录海尔公司的网站建设
  • 个人网站开发用到的技术分销系统是什么
  • 网站建设如何网络销售wordpress 默认首页
  • 南京建设网站公司哪家好深圳市住房建设局官方网站
  • 网站开发 无形资产辽宁网站建设公司
  • 响应式网站 宽度简单网站开发实例汇总
  • 域名购买哪个网站最好搭建本地wordpress
  • 抚州公司做网站pc网站转换手机网站代码
  • 网站建设怎么选择网站注册公司
  • php 开启gzip加速网站大数据营销平台那么多
  • 优化问题网站洛阳建设企业网站公司
  • 网站开发服务器怎么选网站建设公司gzzhixun
  • 灌云网站制作网站开发找哪个
  • word如何做网站链接qq是哪家公司开发的
  • 不备案的网站的稳定吗360网站做推广
  • 2018年网站建设天水企业网站建设
  • cnnic可信网站必须做吗网站建设平台硬件要求
  • 门户网站内容建设岗位职责网站建设进度计划表