Advertisement

SSRF漏洞在Redis中的利用分析

阅读量:

SSRF漏洞之Redis利用篇

SSRF–(Server-side Request Forge, Service-Side Request Forgery) 是一种由攻击者生成并发送到服务端执行导致的安全漏洞的技术手段

SSRF漏洞思维导图如下,本篇主要介绍利用SSRF漏洞攻击内网Redis

image-20210121152856276

SSRF攻击内网Redis

当SSRF漏洞存在于内网中的Redis服务且其未被授权访问时,在这种情况下Redis任意文件写入可被视为一种常见的攻击手段;通常情况下,在内网环境中会运行拥有root权限的Redis服务;通过使用Gopher协议能够对内网中的Redis进行远程控制

在上一篇讨论文章中,《浅谈SSRF漏洞之基础篇》,我们熟悉了file、dict以及gopher协议的通用应用。

复制代码
    # 利用file协议查看文件
    curl -v 'http://sec.com/ssrf.php?url=file:///etc/passwd'
    
    # 利用dict探测端口
    curl -v 'ht

全部评论 (0)

还没有任何评论哟~