中文亚洲精品无码_熟女乱子伦免费_人人超碰人人爱国产_亚洲熟妇女综合网

當(dāng)前位置: 首頁(yè) > news >正文

網(wǎng)站建設(shè)端口品牌推廣專(zhuān)員

網(wǎng)站建設(shè)端口,品牌推廣專(zhuān)員,內(nèi)網(wǎng)建設(shè)網(wǎng)站需要什么條件,北京做機(jī)床的公司網(wǎng)站一、SSRF漏洞原理漏洞概述SSRF(Server-side Request Forge,服務(wù)端請(qǐng)求偽造)是一種由攻擊者構(gòu)造形成由服務(wù)端發(fā)起請(qǐng)求的安全漏洞。一般情況下,SSRF攻擊的目標(biāo)是從外網(wǎng)無(wú)法訪問(wèn)的內(nèi)部系統(tǒng)。正是因?yàn)樗怯煞?wù)端發(fā)起的,所…

一、SSRF漏洞原理

漏洞概述

  • SSRF(Server-side Request Forge,服務(wù)端請(qǐng)求偽造)是一種由攻擊者構(gòu)造形成由服務(wù)端發(fā)起請(qǐng)求的安全漏洞。一般情況下,SSRF攻擊的目標(biāo)從外網(wǎng)無(wú)法訪問(wèn)的內(nèi)部系統(tǒng)。正是因?yàn)樗怯?span id="vxwlu0yf4" class="kdocs-bold" style="font-weight:bold;">服務(wù)端發(fā)起的,所以它能夠請(qǐng)求到與它相連而與外網(wǎng)隔離的內(nèi)部系統(tǒng)。

存在漏洞的位置:

  • 1.分享:通過(guò)URL地址分享網(wǎng)頁(yè)內(nèi)容

  • 2.轉(zhuǎn)碼服務(wù)

  • 3.在線翻譯

  • 4.圖片加載與下載:通過(guò)URL地址加載或下載圖片

  • 5.圖片、文章收藏功能

  • 6.未公開(kāi)的api實(shí)現(xiàn)以及其他調(diào)用URL的功能

  • 7.從URL關(guān)鍵字中尋找

相關(guān)危險(xiǎn)函數(shù)

  • SSRF涉及到的危險(xiǎn)函數(shù)主要是網(wǎng)絡(luò)訪問(wèn),支持偽協(xié)議的網(wǎng)絡(luò)讀取的函數(shù)以PHP為例,涉及到的函數(shù)有

  • 1.file_get_contents()—file_get_contents是把文件寫(xiě)入字符串,當(dāng)把url是內(nèi)網(wǎng)文件的時(shí)候,會(huì)先去把這個(gè)文件的內(nèi)容讀出來(lái)再寫(xiě)入,導(dǎo)致了文件讀取

  • 2.fsockopen()——fsockopen是打開(kāi)一個(gè)網(wǎng)絡(luò)連接或者Unix套接字連接

  • 3.curl_exec()——利用方式很多,最常見(jiàn)的是通過(guò)file、dict、gopher這三個(gè)協(xié)議來(lái)進(jìn)行滲透

  • 4.curl()

  • 5.fopen()——打開(kāi)一個(gè)文件文件或者 URL。

  • 6.readfile()——輸出一個(gè)文件的內(nèi)容。與file_get_contents相似

舉例(以百度識(shí)圖為例)

  • 用戶(hù)可以從本地或者URL的方式獲取圖片資源,交給百度識(shí)圖處理。如果提交的是URL地址,該應(yīng)用就會(huì)通過(guò)URL尋找圖片資源

  • Web應(yīng)用開(kāi)放了類(lèi)似于百度識(shí)圖這樣的功能,并且對(duì)用戶(hù)提供的URL和遠(yuǎn)端服務(wù)器返回的信息沒(méi)有進(jìn)行合適的驗(yàn)證或者過(guò)濾,就可能存在“請(qǐng)求偽造”的缺陷

二、SSRF漏洞危害

  • 端口掃描

  • 內(nèi)網(wǎng)Web應(yīng)用指紋識(shí)別

  • 攻擊內(nèi)網(wǎng)Web應(yīng)用

三、SSRF漏洞防御與修復(fù)

  • 禁止302跳轉(zhuǎn),或者每跳轉(zhuǎn)一次都進(jìn)行校驗(yàn)?zāi)康牡刂肥欠駷閮?nèi)網(wǎng)地址或合法地址。

  • 過(guò)濾返回信息,驗(yàn)證遠(yuǎn)程服務(wù)器對(duì)請(qǐng)求的返回結(jié)果,是否合法。

  • 禁用高危協(xié)議,例如:gopher、dict、ftp、file等,只允許http/https

  • 設(shè)置URL白名單或者限制內(nèi)網(wǎng)IP

  • 限制請(qǐng)求的端口為http的常用端口,只允許訪問(wèn)HTTP和HTTPS的請(qǐng)求或者根據(jù)業(yè)務(wù)需要治開(kāi)放遠(yuǎn)程調(diào)用服務(wù)的端口

  • catch錯(cuò)誤信息,做統(tǒng)一錯(cuò)誤信息,避免黑客通過(guò)錯(cuò)誤信息判斷端口對(duì)應(yīng)的服務(wù)

http://www.risenshineclean.com/news/55355.html

相關(guān)文章:

  • 可以做網(wǎng)絡(luò)兼職的網(wǎng)站百度搜索關(guān)鍵詞排行榜
  • 301的網(wǎng)站用什么來(lái)做論壇推廣網(wǎng)站
  • php網(wǎng)頁(yè)制作工具一鍵優(yōu)化大師
  • 虛擬空間做網(wǎng)站電商運(yùn)營(yíng)怎么自學(xué)
  • 傳媒公司網(wǎng)站建設(shè)方案百度關(guān)鍵詞排名靠前
  • 武漢網(wǎng)站建設(shè)培訓(xùn)專(zhuān)業(yè)推廣公司
  • 武漢市網(wǎng)站設(shè)計(jì)百度醫(yī)生
  • 中國(guó)百?gòu)?qiáng)城市榜單湖南網(wǎng)絡(luò)優(yōu)化大師
  • 深圳網(wǎng)站建設(shè)vr知識(shí)seo長(zhǎng)尾關(guān)鍵詞
  • 網(wǎng)站功能結(jié)構(gòu)圖 怎么做發(fā)布懸賞任務(wù)的推廣平臺(tái)
  • wordpress home url優(yōu)化落實(shí)防控措施
  • dw網(wǎng)站建設(shè)怎么放在網(wǎng)上百度收錄入口在哪里查詢(xún)
  • 免費(fèi)logo設(shè)計(jì)一鍵生成下載seo崗位有哪些
  • 網(wǎng)站建設(shè)平臺(tái)安全問(wèn)題有哪些百度引擎入口
  • 在哪個(gè)網(wǎng)站上找超市做生鮮吉林網(wǎng)站seo
  • 效果圖網(wǎng)址大全哈爾濱seo公司
  • 上海做網(wǎng)站最好的公司google網(wǎng)站登錄入口
  • 怎么做網(wǎng)頁(yè)導(dǎo)航欄德陽(yáng)seo
  • 布吉商城網(wǎng)站建設(shè)哪家公司靠譜百度怎么發(fā)布廣告
  • 如何獲取小程序源碼天津seo推廣
  • 連云港網(wǎng)站建設(shè)案例俄羅斯引擎搜索
  • 開(kāi)發(fā)公司可以注冊(cè)一造嗎seo關(guān)鍵詞工具
  • 網(wǎng)頁(yè)小游戲的網(wǎng)站查關(guān)鍵詞
  • wordpress做垃圾站重慶seo主管
  • 做網(wǎng)站的程序員留備份seo標(biāo)題優(yōu)化關(guān)鍵詞怎么選
  • 網(wǎng)站系統(tǒng)管理計(jì)劃怎樣做好網(wǎng)絡(luò)營(yíng)銷(xiāo)推廣
  • 聊城專(zhuān)業(yè)網(wǎng)站制作公司做互聯(lián)網(wǎng)項(xiàng)目怎么推廣
  • 舟山工程建設(shè)信息網(wǎng)站推廣普通話手抄報(bào)句子
  • 做色情網(wǎng)站需要種子搜索神器網(wǎng)頁(yè)版
  • 保定網(wǎng)站制作推廣公司網(wǎng)絡(luò)推廣合作協(xié)議