Advertisement

SSRF漏洞分析与CTFHub实践

阅读量:

花时间 写一下SSRF 凑合看吧 2020/3/24 14.26

漏洞原理

SSRF(Server-Side Request Forgery: Server-Side Request Forgery)是一种源于攻击者的后端恶意行为,在其精心策划下将看似合法的前端操作伪装成来自外部实体的攻击性操作的一种网络安全威胁机制

因为恶意请求是由服务端发起的,并且服务端能够连接到与自身相连但与外网断开的内部网络系统。因此,在大多数情况下(通常情况),SSRF攻击的目标通常是那些攻击者无法直接访问的内网系统。

ssrf csrf 重放攻击 换行注入

漏洞成因

SSRF漏洞的主要成因在于服务端提供了一种从其他服务器应用获取数据的功能,并未对目标地址实施过滤。具体而言,在这种情况下, 攻击者通过控制服务端从指定URL地址访问网页文本内容, 并读取其存储在指定路径上的图片文件等动作, 实现了伪造请求的目的. 此外, SSRF漏洞还可以通过存在缺陷的Web应用作为中间体来执行远程及本地服务器上的攻击行为.

存在的点

复制代码
    社交分享功能:获取超链接的标题等内容进行显示
    
    转码服务:通过URL地址把原地址的网页内容调优使其适合手机屏幕浏览 分辨率
    
    在线翻译:给网址翻译对应网页的内容
    
    图片加载/下载:例如富文本编辑

全部评论 (0)

还没有任何评论哟~