当前位置: 首页 > news >正文

如何搭建一个完整的网站经典 wordpress主题下载

如何搭建一个完整的网站,经典 wordpress主题下载,石家庄房产信息网查询系统,wordpress过去指定分类文章一、漏洞原理 SSRF 服务端请求伪造 原理:在某些网站中提供了从其他服务器获取数据的功能,攻击者能通过构造恶意的URL参数,恶意利用后可作为代理攻击远程或本地的服务器。 二、SSRF的利用 1.对目标外网、内网进行端口扫描。 2.攻击内网或本…

一、漏洞原理

SSRF 服务端请求伪造
原理:在某些网站中提供了从其他服务器获取数据的功能,攻击者能通过构造恶意的URL参数,恶意利用后可作为代理攻击远程或本地的服务器。

二、SSRF的利用

1.对目标外网、内网进行端口扫描。
2.攻击内网或本地的程序或应用
3.利用file协议读取本地文件
4.利用get攻击外网或内网的web应用

三、防御方式

1.对提交的URL进行过滤,如过滤格式为127.0.0.1的ip
2.规定结尾的后缀
3.短链接
4.@符号
5.将十进制数改为其他进制
6.文件上传

四、常见协议利用

http:查看内网主机端口是否存在。
file:读取服务器本地文件,访问本地的静态资源
dict:协议探测端口和服务指纹,攻击redis,写入定时任务,进行反弹shell
gopher:发送POST或GET请求,用来攻击内网应用redis,mysql,fastCGI,smtp等

五、靶场实践

内网访问

提示信息:尝试访问位于127.0.0.1的flag.php吧

首先在网站页面构造一个Payload访问百度,结果是进入到了百度页面,那么说明此处存在SSRF漏洞

image.png

根据提示信息,访问127.0.0.1下的flag.php文件

?url=http://127.0.0.1/flag.php

image.png

伪协议读取文件

提示信息:尝试去读取一下Web目录下的flag.php吧
image.png

/var/www/html目录是Web服务器(linux)的默认根目录,也被称为Web根目录

根据提示信息构造payload

?url=file:var/www/html/flag.php

image.png

端口扫描

提示信息:来来来性感CTFHub在线扫端口,据说端口范围是8000-9000哦。

image.png
**说明flag是在127.0.0.1网址某个端口下

构造payload

?url/http:127.0.0.1:xxxx #使用burp进行端口爆破,返回拒绝连接错误,说明端口存在

1
在此,根据长度的不同便可知知道此网站的正确的端口为8894


最终payload

?url/http:127.0.0.1:8894
http://www.yayakq.cn/news/508223/

相关文章:

  • 微信网站开发工具wordpress 4.9.6 主题
  • 网站建设公司薪酬哈尔滨市哪里做淘宝网站
  • 如何做网站关键词词霸官方网站下载打印机驱动
  • 网站建设xiduyun萧山网站建设微信 话
  • 南京公司网站建设平台如何用wordpress上传根目录
  • 建网站合同百度云官网
  • 南宁网站建设官网西部数码 网站建设
  • 手机端网站html好看的单页模板营销方案效果评估范文
  • wordpress 页面显示最新文章网站seo优化要懂得做微调
  • 德州做网站建设的公司哪家好公司名称大全集最新3个字
  • 网站制作找私人多少钱wordpress 页面分类
  • dw网站建设怎么放在网上聊城企业网站建设
  • 建设部网站施工合同版本烟台网站seo服务
  • 做网站字号多大3免费做网站
  • 哈尔滨建设局网站中职网站建设与维护试卷
  • 网站雪花飘落代码wordpress加速会主题曲
  • 网站程序开发教程自己建网站怎么推广
  • 做行业导航网站徐州网站建设解决方案
  • 有什么好的网站wordpress怎么采集
  • 佛冈网站建设网站空间ip地址
  • 网站 开发 工具酷维网站模版
  • 移动端网站怎么布局工商企业网站
  • 网站优化内链怎么做手机单页网站教程
  • 东西湖区网站建设公司下载建网站
  • 如何进行网站推广上海十大营销策划公司
  • 莱芜做网站号码在线推广网站的方法
  • dede网站禁止ip访问vue做的网站
  • 印度人通过什么网站做国际贸易wordpress卸载
  • 广西旅游网站建设网站针对爬虫爬取做的优化
  • 怎么建免费网站夫唯seo