当前位置: 首页 > news >正文

沈阳市住房和城乡建设局网站首页旅游网站规划建设

沈阳市住房和城乡建设局网站首页,旅游网站规划建设,网络推广有哪些方法,什么网站做优化最好?如何理解服务器端请求伪造(SSRF)类漏洞当服务器向用户提交的未被严格校验的URL发起请求的时候,就有可能会发生服务器端请求伪造(SSRF,即Server-Side Request Forgery)攻击。SSRF是由攻击者构造恶意请求URL&…

如何理解服务器端请求伪造(SSRF)类漏洞

当服务器向用户提交的未被严格校验的URL发起请求的时候,就有可能会发生服务器端请求伪造(SSRF,即Server-Side Request Forgery)攻击。

SSRF是由攻击者构造恶意请求URL,由服务端发起请求的安全漏洞。攻击者可以利用SSRF漏洞来攻击到内部系统,因为服务器请求天然发生在系统内部。SSRF 形成的原因大都是由于服务端提供了从其他服务端应用获取数据的功能,但又没有对目标地址做校验与限制。

应用程序为了给用户提供更多更方便的功能,从另一个URL获取数据的场景越来越多,因此SSRF漏洞也越来越多。此外,由于云服务和体系结构的复杂性,SSRF攻击产生的影响也越来越大。

举个例子

假设一个电商网站,展示商品详情的时候也同时展示库存数量,库存数量需要提供商品详情信息的后端服务通过REST API查询其他后端服务得到,而其他后端服务的URL地址直接包含在查询商品详情的接口中,作为此接口的一个参数。所以展示商品详情界面会发出如下请求:

POST/product/detail HTTP/1.0
Content-Type: application/json{"productId:66","stockApi":"http://stock.xxx.com/stock/detail"}

这种情况下,攻击者可以通过修改请求参数stockApi以指定任意URL,例如:

POST/product/detail HTTP/1.0
Content-Type: application/json{"productId:66","stockApi":"http://localhost/admin"}

此时,服务端就会访问http://localhost/admin并将其内容返回给用户,攻击者就可以采用这用方式来尝试获取到服务器相关的信息。

如何预防SSRF攻击

  • 严格校验用户输入的URL,可以使用白名单过滤来限制输入,只允许特定的协议、主机和端口。

  • 不要把原始的响应数据返回给客户端。

  • 限制Web应用程序的网络访问权限,可以让远程资源访问功能使用单独的网络。

  • 限制Web应用程序对服务器端资源的访问权限,可以使用访问控制列表(ACL)来限制应用程序可以访问的URL和端口。

  • 加强代码审核,通过人工审核和自动化审核工具审核的方式来发现潜在的SSRF漏洞。

http://www.yayakq.cn/news/102444/

相关文章:

  • 网站设计就业学做网站论坛会员怎么样
  • 网站设计重要性免费行情软件下载入口
  • 一个网站主页开发费用申请域名的方法和流程
  • 温州网站建设温州网站制作wordpress 卡密销售
  • 西安做推广网站设计seo的主要内容
  • 网站建设作用图片雄安移动网上营业厅
  • 网站建设资源kindle上国外网站 dns
  • html静态网站开发实验最主流的网页制作软件
  • 在哪个网站可以自助建站下面哪些属于免费的网络营销方式
  • 深圳西乡网站制作建网站收费吗
  • pc网站建设怎么做大连网络营销咨询服务
  • 做网站建设需要做哪些工作上海市网站制作
  • 中移建设 网站网络服务协议书
  • 扁平化颜色网站城乡建设网站首页
  • 哪家公司的网站做得好民治网站设计圳网站建设公司
  • html网页设计网站开发报告个人博客内容
  • 网页网站设计培训班seo做网站赚钱
  • 什邡网站建设公司网站制作教程dw
  • 网站推广什么意思公司建设网站的公司
  • seo建站营销wordpress登陆页面模板下载
  • 建设网站要多久到账建信建设投资有限公司网站
  • 做简单网站的框架如何建立自己的网站步骤
  • 哪个网站可以付费做淘宝推广通过电子邮件发布 wordpress
  • 能进网站的浏览器温州 建网站的公司 新
  • 怎么做网站推广佳木斯软件技术专科生的出路
  • 网站内容更新用什么wordpress android开源
  • 怎样增加网站收录量平面设计价格收费表
  • 判断网站模板版本wordpress找不到对象
  • 苍溪规划和建设局网站中国保险公司排名前十名
  • 绵阳网站关键词中国数学外国人做视频网站