SSRF漏洞

SSRF漏洞

  • SSRF漏洞本质:

服务器请求伪造,(SSRF第一个S是服务端的意思,CSRF第一个字母C是客户端的意思),由攻击者构造形成,服务器端发起的请求的一种安全漏洞。

SSRF攻击目标从外网无法访问的内部系统(内网)。

  • SSRF与CSRF区别:

CSRF是服务器端没有对用户提交的数据(token)进行校验,对http请求包的referer字段没有校验,导致用户的cookie伪造用户请求发送到服务器。

SSRF是服务器对用户提交的url没有进行过滤。

  • 漏洞危害:

1,可以对内外服务器进行端口扫描,获取内网地址(端口扫描:可以找到有哪些端口开放,开放对应编号的端口就意味着它拥有什么功能,例如:sql数据库默认端口为3306),若进入内网,就可以读取本地文件。

2、伪协议读取文件。

  • 内网安全性低,外网安全性高。
  • 常见在漏洞函数:

PHP中的curl(),file_get_contents(),fsockopen()等函数是几个主要产生SSRF漏洞的函数。

  • 防御手段:
  1. 过滤127等关键词。
  2. 仅允许http或https请求。

2024年3月27日星期三

相关推荐
sulikey6 分钟前
个人Linux操作系统学习笔记11 - 环境变量
linux·笔记·学习
治愈系贝壳1 小时前
ARM --- day 6 时钟
linux·arm开发·学习
依然范特东1 小时前
强化学习笔记2--bellman equation
人工智能·笔记
minglie11 小时前
zynq高频小数据量PS闭环的三个实验-第0课:目的和目标
学习
乐观勇敢坚强的老彭2 小时前
信奥C++一维数组笔记
开发语言·c++·笔记
昕光xg2 小时前
Istio笔记04-基于Jaeger的分布式链路追踪
笔记·分布式·istio
劈星斩月2 小时前
监督学习算法 之 决策树
学习·算法·决策树
学计算机的计算基2 小时前
操作系统内存管理全解:虚拟内存、页表、COW、malloc、OOM一篇搞定
java·笔记·算法
AOwhisky2 小时前
Python 学习笔记(第五期)——组合数据类型:列表、元组、集合与字典精讲——核心知识点自测与详解
开发语言·笔记·python·学习·云计算
砚凝霜3 小时前
软考网络工程师|第 2 章 信道延迟、传输介质、数据编码、数字调制、PCM 完整备考笔记
网络·笔记·pcm