Pikachu-url重定向-不安全的url跳转

不安全的url跳转

不安全的url跳转问题可能发生在一切执行了url地址跳转的地方。如果后端采用了前端传进来的(可能是用户传参,或者之前预埋在前端页面的url地址)参数作为了跳转的目的地,而又没有做判断的话就可能发生"跳错对象"的问题。

url跳转比较直接的危害是:

钓鱼,既攻击者使用漏洞方的域名(比如一个比较出名的公司域名往往会让用户放心的点击)做掩盖,而最终跳转的确实钓鱼网站

这里的跳转时通过url传递参数的,可以传一个外部链接,如http://www.baidu.com ,

从后端代码可以看到,这里没做任何限制直接跳过去了;

防御手段:

服务端配置跳转白名单或域名白名单,只对合法的 URL 做跳转

相关推荐
tonydf1 分钟前
还在用旧的认证授权方案?快来试试现代化的OpenIddict!
后端·安全
☞无能盖世♛逞何英雄☜2 小时前
SSRF漏洞
安全·web安全
芯盾时代10 小时前
AI在网络安全领域的应用现状和实践
人工智能·安全·web安全·网络安全
银空飞羽12 小时前
再学学MCP间接提示词注入
安全·mcp·trae
安全系统学习16 小时前
【网络安全】漏洞分析:阿帕奇漏洞学习
java·网络·安全·web安全·系统安全
mooyuan天天20 小时前
pikachu靶场通关笔记14 XSS关卡10-XSS之js输出(五种方法渗透)
安全·web安全·xss·pikachu靶场·xss漏洞
conkl1 天前
Kali Linux 安全工具解析
linux·网络·安全·kali
天翼云开发者社区1 天前
网络安全自动化:最需要自动化的 12 个关键功能
安全
小格子衬衫1 天前
系统巡检常见工作
网络·安全·web安全
饮长安千年月1 天前
玄机-日志分析-IIS日志分析
安全·网络安全