web漏洞挖掘指南SSRF服务器端请求

让白癜风患者感受中科魅力 http://nb.ifeng.com/a/20190517/7433904_0.shtml

一、漏洞原理及触发场景

web服务器经常需要从别的服务器获取数据,比如文件载入、图片拉取、图片识别等功能,如果获取数据的服务器地址可控,攻击者就可以通过web服务器自定义向别的服务器发出请求。因为web服务器常搭建在DMZ区域,因此常被攻击者当作跳板,向内网服务器发出请求。

常见的ssrf漏洞场景(所有需要输入url的地方都可以尝试ssrf,将url改成dnslog地址,验证请求IP是否来自web服务器):

远程图片拉取

xls,doc等文件预览

头像加载

其他网站的访问截图

ssrf常用的协议:


转载请注明:http://www.aierlanlan.com/rzdk/1412.html

  • 上一篇文章:
  •   
  • 下一篇文章: 没有了